CVE-2026-2424: Stored Cross-Site Scripting w wtyczce Reward Video Ad dla WordPress
Podatność Stored XSS w wtyczce Reward Video Ad dla WordPress do wersji 1.6 umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reward Video Ad dla WordPress do wersji 1.6 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia w polach konfiguracyjnych, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami administratora.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Wpływa to na bezpieczeństwo i integralność witryny oraz może narazić firmę na utratę zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć audyt konfiguracji i uprawnień użytkowników.