CVE-2026-2382: podatność Stored XSS w wtyczce FPW Category Thumbnails dla WordPress

Podatność Stored XSS w wtyczce FPW Category Thumbnails dla WordPress umożliwia atakującym z uprawnieniami subskrybenta wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2382CVSS 6.4Web

CVE-2026-2382: podatność Stored XSS w wtyczce FPW Category Thumbnails dla WordPress

Podatność Stored XSS w wtyczce FPW Category Thumbnails dla WordPress umożliwia atakującym z uprawnieniami subskrybenta wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FPW Category Thumbnails dla WordPress do wersji 1.9.5 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'id' w akcji AJAX 'fpw_fs_get_file'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania strony ustawień wtyczki przez administratora.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom o niskim poziomie uprawnień wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji administratora lub innych działań na poziomie administracyjnym. Może to skutkować nieautoryzowanym dostępem do panelu zarządzania WordPress oraz potencjalnym naruszeniem integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FPW Category Thumbnails i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS