CVE-2026-3005: Wtyczka List category posts dla WordPress podatna na trwały XSS

Wtyczka List category posts WordPress do 0.94.0 ma lukę trwałego XSS, umożliwiającą atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów.
CVE-2026-3005CVSS 6.4Web

CVE-2026-3005: Wtyczka List category posts dla WordPress podatna na trwały XSS

Wtyczka List category posts WordPress do 0.94.0 ma lukę trwałego XSS, umożliwiającą atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów.

CVSS
6.4 MEDIUM
EPSS
19.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka List category posts dla WordPress do wersji 0.94.0 włącznie posiada lukę trwałego Cross-Site Scripting (XSS) w shortcode 'catlist' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy serwisów korzystających z podatnej wersji wtyczki i posiadających użytkowników z uprawnieniami współtwórcy lub wyższymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki List category posts i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również monitorować oficjalne komunikaty producenta wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS