CVE-2026-3574: Stored XSS w wtyczce Experto Dashboard for WooCommerce dla WordPress
Luka Stored XSS w wtyczce Experto Dashboard for WooCommerce do WordPressa pozwala administratorom na wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Experto Dashboard for WooCommerce do WordPressa do wersji 1.0.4 zawiera lukę typu Stored Cross-Site Scripting w polach ustawień takich jak rozmiar i waga czcionki. Luka wynika z braku odpowiedniej sanitacji i ucieczki danych wejściowych, co pozwala administratorom na wstrzyknięcie złośliwych skryptów wykonywanych przy otwarciu strony ustawień.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w panelu ustawień wtyczki, co może prowadzić do przejęcia sesji lub manipulacji interfejsem. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk, gdzie wyłączono filtr unfiltered_html, co ogranicza ryzyko, ale wymaga uwagi operatorów.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji wtyczki i ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu ustawień tylko do zaufanych administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć przywrócenie filtrów HTML i ograniczenie uprawnień użytkowników.