CVE-2026-2433: Luka XSS typu DOM w wtyczce RSS Aggregator dla WordPress

Wtyczka RSS Aggregator do WordPress ma lukę XSS typu DOM, umożliwiającą atak z wykorzystaniem postMessage. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2433CVSS 6.1CMS

CVE-2026-2433: Luka XSS typu DOM w wtyczce RSS Aggregator dla WordPress

Wtyczka RSS Aggregator do WordPress ma lukę XSS typu DOM, umożliwiającą atak z wykorzystaniem postMessage. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
11.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RSS Aggregator dla WordPress (do wersji 5.0.11 włącznie) jest podatna na atak DOM-Based Cross-Site Scripting poprzez mechanizm postMessage. Luka wynika z braku weryfikacji pochodzenia wiadomości i niekontrolowanego otwierania adresów URL, co umożliwia wykonanie złośliwego JavaScript w kontekście sesji administratora.

Wpływ biznesowy

Atakujący może wykorzystać tę podatność, aby wykonać złośliwy kod JavaScript w sesji zalogowanego administratora WordPress, co może prowadzić do przejęcia kontroli nad panelem administracyjnym, modyfikacji treści lub eskalacji uprawnień. Zagrożenie dotyczy właścicieli stron korzystających z tej wtyczki, zwłaszcza jeśli administratorzy odwiedzają złośliwe witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz edukować administratorów o ryzyku odwiedzania nieznanych stron podczas pracy w panelu WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS