CVE-2026-2593: podatność Stored XSS w wtyczce Greenshift dla WordPress

Podatność Stored XSS w wtyczce Greenshift dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2593CVSS 6.4Web

CVE-2026-2593: podatność Stored XSS w wtyczce Greenshift dla WordPress

Podatność Stored XSS w wtyczce Greenshift dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Greenshift – narzędzie do animacji i budowy stron dla WordPress – jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wartość meta postu _gspb_post_css oraz atrybut dynamicAttributes bloku. Luka dotyczy wszystkich wersji do 12.8.5 włącznie i wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współpracownika (Contributor) mogą wstrzykiwać złośliwe skrypty, które wykonają się przy każdym otwarciu zainfekowanej strony przez użytkownika. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Greenshift i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka weryfikacja i eliminacja ryzyka związanego z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS