CVE-2026-3512: Reflected XSS w wtyczce Writeprint Stylometry dla WordPress
Podatność Reflected XSS w wtyczce Writeprint Stylometry dla WordPress umożliwia ataki przez parametr GET 'p'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Writeprint Stylometry dla WordPress do wersji 0.1 włącznie jest podatna na refleksyjne ataki Cross-Site Scripting (XSS) poprzez parametr GET 'p'. Problem wynika z niewystarczającej sanitacji i ucieczki danych w funkcji bjl_wprintstylo_comments_nav(), co pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami Contributor lub wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się w przeglądarce innych użytkowników, co może prowadzić do przejęcia sesji, kradzieży danych lub manipulacji zawartością strony. Zagrożenie to wpływa na bezpieczeństwo witryny i jej użytkowników, szczególnie w środowiskach z wieloma współpracownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Writeprint Stylometry i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wymagających uprawnień Contributor lub wyższych oraz monitoruj logi pod kątem podejrzanych aktywności. Rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).