CVE-2026-2714: Stored XSS w wtyczce Institute Management dla WordPress

Luka Stored XSS w wtyczce Institute Management WordPress do wersji 5.5 umożliwia administratorom wstrzyknięcie złośliwych skryptów w instalacjach multisite.
CVE-2026-2714CVSS 4.4Web

CVE-2026-2714: Stored XSS w wtyczce Institute Management dla WordPress

Luka Stored XSS w wtyczce Institute Management WordPress do wersji 5.5 umożliwia administratorom wstrzyknięcie złośliwych skryptów w instalacjach multisite.

CVSS
4.4 MEDIUM
EPSS
21.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Institute Management dla WordPress do wersji 5.5 zawiera lukę typu Stored Cross-Site Scripting w ustawieniu 'Enquiry Form Title'. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanych stron w instalacjach multisite lub tam, gdzie wyłączono filtrację HTML.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla bezpieczeństwa witryny. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączoną filtracją HTML, co może zwiększyć ryzyko ataków w większych instalacjach WordPress.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji po jej wydaniu przez producenta. Do czasu dostępności poprawki warto ograniczyć uprawnienia administratorów, zweryfikować konfigurację multisite oraz włączyć filtrowanie HTML. Należy również monitorować logi pod kątem podejrzanych działań i przeprowadzić audyt bezpieczeństwa instalacji WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS