CVE-2026-2496: Wrażliwość Stored XSS w wtyczce Ed's Font Awesome dla WordPress
Wtyczka Ed's Font Awesome do WordPress ma lukę Stored XSS pozwalającą na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ed's Font Awesome dla WordPress do wersji 2.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode eds_font_awesome. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Właściciele stron powinni ocenić ryzyko i podjąć działania ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Ed's Font Awesome i ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode eds_font_awesome. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizacje.