CVE-2026-2593: podatność Stored XSS w wtyczce Greenshift dla WordPress
Podatność Stored XSS w wtyczce Greenshift dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Greenshift – narzędzie do animacji i budowy stron dla WordPress – jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wartość meta postu _gspb_post_css oraz atrybut dynamicAttributes bloku. Luka dotyczy wszystkich wersji do 12.8.5 włącznie i wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współpracownika (Contributor) mogą wstrzykiwać złośliwe skrypty, które wykonają się przy każdym otwarciu zainfekowanej strony przez użytkownika. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Greenshift i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka weryfikacja i eliminacja ryzyka związanego z tą podatnością.