WP Accessibility: podatność Stored DOM-Based XSS w atrybucie alt obrazów

Podatność Stored DOM-Based XSS w wtyczce WP Accessibility do WordPressa umożliwia ataki przez atrybut alt obrazów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2362CVSS 6.4CMS

WP Accessibility: podatność Stored DOM-Based XSS w atrybucie alt obrazów

Podatność Stored DOM-Based XSS w wtyczce WP Accessibility do WordPressa umożliwia ataki przez atrybut alt obrazów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
10.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Accessibility dla WordPressa do wersji 2.3.1 zawiera lukę Stored DOM-Based Cross-Site Scripting w atrybucie alt obrazów obsługiwanych przez funkcję Long Description UI. Atakujący z uprawnieniami co najmniej Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Wykorzystanie tej podatności wymaga włączenia i odpowiedniej konfiguracji funkcji Long Description UI, co ogranicza ryzyko, ale nadal stanowi istotne zagrożenie dla stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy używają wtyczki WP Accessibility w wersji do 2.3.1 oraz czy funkcja Long Description UI jest włączona i ustawiona na Link to description. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub tymczasowe wyłączenie tej funkcji. Dodatkowo warto przejrzeć logi pod kątem podejrzanej aktywności i ograniczyć uprawnienia użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS