CVE-2026-2489: Stored Cross-Site Scripting w wtyczce TP2WP Importer dla WordPress

Luka XSS w wtyczce TP2WP Importer WordPress umożliwia administratorom wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-2489CVSS 4.4Web

CVE-2026-2489: Stored Cross-Site Scripting w wtyczce TP2WP Importer dla WordPress

Luka XSS w wtyczce TP2WP Importer WordPress umożliwia administratorom wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.4 MEDIUM
EPSS
10.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TP2WP Importer dla WordPress do wersji 1.1 zawiera lukę typu Stored Cross-Site Scripting w polu 'Watched domains' na stronie ustawień importera załączników. Luka wynika z niewystarczającej sanitizacji danych i umożliwia administratorom wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu tej strony.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w panelu ustawień importera załączników, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla zarządzanej witryny. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku i naruszenia integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TP2WP Importer i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony ustawień importera do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS