WP Store Locator: podatność XSS w wersjach do 2.2.261

Podatność XSS w wtyczce WP Store Locator do 2.2.261 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższych.
CVE-2026-3361CVSS 6.4CMS

WP Store Locator: podatność XSS w wersjach do 2.2.261

Podatność XSS w wtyczce WP Store Locator do 2.2.261 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższych.

CVSS
6.4 MEDIUM
EPSS
6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Store Locator dla WordPressa do wersji 2.2.261 zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu 'wpsl_address' post meta. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania strony z oznaczeniem na mapie.

Wpływ biznesowy

Podatność może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Store Locator i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji wtyczki odpowiedzialnej za obsługę adresów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS