CVE-2026-2382: podatność Stored XSS w wtyczce FPW Category Thumbnails dla WordPress
Podatność Stored XSS w wtyczce FPW Category Thumbnails dla WordPress umożliwia atakującym z uprawnieniami subskrybenta wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FPW Category Thumbnails dla WordPress do wersji 1.9.5 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'id' w akcji AJAX 'fpw_fs_get_file'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania strony ustawień wtyczki przez administratora.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom o niskim poziomie uprawnień wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji administratora lub innych działań na poziomie administracyjnym. Może to skutkować nieautoryzowanym dostępem do panelu zarządzania WordPress oraz potencjalnym naruszeniem integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FPW Category Thumbnails i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.