CVE-2026-3367: Luka XSS w wtyczce Lockme OAuth2 Calendars dla WordPress

Wtyczka Lockme OAuth2 Calendars do WordPressa ma lukę XSS umożliwiającą administratorom wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3367CVSS 4.4Web

CVE-2026-3367: Luka XSS w wtyczce Lockme OAuth2 Calendars dla WordPress

Wtyczka Lockme OAuth2 Calendars do WordPressa ma lukę XSS umożliwiającą administratorom wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
17.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lockme OAuth2 Calendars do WordPressa do wersji 2.11.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach, umożliwiającą administratorom wstrzyknięcie złośliwego kodu JavaScript. Luka wynika z braku odpowiedniej sanitacji i escapingu danych w polach konfiguracyjnych takich jak App ID czy App Secret.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać i wykonywać złośliwy kod JavaScript na stronie ustawień wtyczki, co może prowadzić do przejęcia sesji lub manipulacji danymi. Szczególnie niebezpieczne jest to w środowiskach WordPress multisite, gdzie administratorzy poszczególnych witryn nie powinni mieć możliwości wpływania na innych użytkowników. Luka może zatem naruszyć integralność i bezpieczeństwo zarządzanych serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lockme OAuth2 Calendars i ich instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów do ustawień wtyczki, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować oficjalne kanały producenta w celu uzyskania dalszych informacji i poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS