WP YouTube Lyte do WordPressa podatny na przechowywany XSS (CVE-2026-3299)
Podatność XSS w wtyczce WP YouTube Lyte do WordPressa (CVE-2026-3299) pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP YouTube Lyte dla WordPressa do wersji 1.7.29 włącznie zawiera podatność typu przechowywany Cross-Site Scripting (XSS) poprzez shortcode 'lyte'. Niewystarczająca walidacja i escapowanie danych wejściowych pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP YouTube Lyte i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.