CVE-2026-3367: Luka XSS w wtyczce Lockme OAuth2 Calendars dla WordPress
Wtyczka Lockme OAuth2 Calendars do WordPressa ma lukę XSS umożliwiającą administratorom wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lockme OAuth2 Calendars do WordPressa do wersji 2.11.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach, umożliwiającą administratorom wstrzyknięcie złośliwego kodu JavaScript. Luka wynika z braku odpowiedniej sanitacji i escapingu danych w polach konfiguracyjnych takich jak App ID czy App Secret.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać i wykonywać złośliwy kod JavaScript na stronie ustawień wtyczki, co może prowadzić do przejęcia sesji lub manipulacji danymi. Szczególnie niebezpieczne jest to w środowiskach WordPress multisite, gdzie administratorzy poszczególnych witryn nie powinni mieć możliwości wpływania na innych użytkowników. Luka może zatem naruszyć integralność i bezpieczeństwo zarządzanych serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lockme OAuth2 Calendars i ich instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów do ustawień wtyczki, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować oficjalne kanały producenta w celu uzyskania dalszych informacji i poprawek.