CVE-2026-2433: Luka XSS typu DOM w wtyczce RSS Aggregator dla WordPress
Wtyczka RSS Aggregator do WordPress ma lukę XSS typu DOM, umożliwiającą atak z wykorzystaniem postMessage. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RSS Aggregator dla WordPress (do wersji 5.0.11 włącznie) jest podatna na atak DOM-Based Cross-Site Scripting poprzez mechanizm postMessage. Luka wynika z braku weryfikacji pochodzenia wiadomości i niekontrolowanego otwierania adresów URL, co umożliwia wykonanie złośliwego JavaScript w kontekście sesji administratora.
Wpływ biznesowy
Atakujący może wykorzystać tę podatność, aby wykonać złośliwy kod JavaScript w sesji zalogowanego administratora WordPress, co może prowadzić do przejęcia kontroli nad panelem administracyjnym, modyfikacji treści lub eskalacji uprawnień. Zagrożenie dotyczy właścicieli stron korzystających z tej wtyczki, zwłaszcza jeśli administratorzy odwiedzają złośliwe witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz edukować administratorów o ryzyku odwiedzania nieznanych stron podczas pracy w panelu WordPress.