CVE-2026-2489: Stored Cross-Site Scripting w wtyczce TP2WP Importer dla WordPress
Luka XSS w wtyczce TP2WP Importer WordPress umożliwia administratorom wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TP2WP Importer dla WordPress do wersji 1.1 zawiera lukę typu Stored Cross-Site Scripting w polu 'Watched domains' na stronie ustawień importera załączników. Luka wynika z niewystarczającej sanitizacji danych i umożliwia administratorom wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu tej strony.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w panelu ustawień importera załączników, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla zarządzanej witryny. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku i naruszenia integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TP2WP Importer i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony ustawień importera do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.