CVE-2026-2714: Stored XSS w wtyczce Institute Management dla WordPress
Luka Stored XSS w wtyczce Institute Management WordPress do wersji 5.5 umożliwia administratorom wstrzyknięcie złośliwych skryptów w instalacjach multisite.
- CVSS
- 4.4 MEDIUM
- EPSS
- 21.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Institute Management dla WordPress do wersji 5.5 zawiera lukę typu Stored Cross-Site Scripting w ustawieniu 'Enquiry Form Title'. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanych stron w instalacjach multisite lub tam, gdzie wyłączono filtrację HTML.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla bezpieczeństwa witryny. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączoną filtracją HTML, co może zwiększyć ryzyko ataków w większych instalacjach WordPress.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki do najnowszej wersji po jej wydaniu przez producenta. Do czasu dostępności poprawki warto ograniczyć uprawnienia administratorów, zweryfikować konfigurację multisite oraz włączyć filtrowanie HTML. Należy również monitorować logi pod kątem podejrzanych działań i przeprowadzić audyt bezpieczeństwa instalacji WordPress.