CVE-2026-2431: Reflected Cross-Site Scripting w wtyczce CM Custom Reports dla WordPress

Wtyczka CM Custom Reports do WordPress ma podatność XSS w parametrach 'date_from' i 'date_to'. Zalecana aktualizacja i monitorowanie.
CVE-2026-2431CVSS 6.1Web

CVE-2026-2431: Reflected Cross-Site Scripting w wtyczce CM Custom Reports dla WordPress

Wtyczka CM Custom Reports do WordPress ma podatność XSS w parametrach 'date_from' i 'date_to'. Zalecana aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
13.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CM Custom Reports dla WordPress do wersji 1.2.7 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametry 'date_from' i 'date_to' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy powinni rozważyć ryzyko związane z narażeniem użytkowników na ataki XSS, szczególnie jeśli wtyczka jest aktywnie używana na stronach o dużym ruchu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki CM Custom Reports do wersji po 1.2.7, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do parametrów 'date_from' i 'date_to', monitorować logi pod kątem podejrzanych żądań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS