CVE-2026-3574: Stored XSS w wtyczce Experto Dashboard for WooCommerce dla WordPress

Luka Stored XSS w wtyczce Experto Dashboard for WooCommerce do WordPressa pozwala administratorom na wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-3574CVSS 4.4Web

CVE-2026-3574: Stored XSS w wtyczce Experto Dashboard for WooCommerce dla WordPress

Luka Stored XSS w wtyczce Experto Dashboard for WooCommerce do WordPressa pozwala administratorom na wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
4.4 MEDIUM
EPSS
10.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Experto Dashboard for WooCommerce do WordPressa do wersji 1.0.4 zawiera lukę typu Stored Cross-Site Scripting w polach ustawień takich jak rozmiar i waga czcionki. Luka wynika z braku odpowiedniej sanitacji i ucieczki danych wejściowych, co pozwala administratorom na wstrzyknięcie złośliwych skryptów wykonywanych przy otwarciu strony ustawień.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w panelu ustawień wtyczki, co może prowadzić do przejęcia sesji lub manipulacji interfejsem. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk, gdzie wyłączono filtr unfiltered_html, co ogranicza ryzyko, ale wymaga uwagi operatorów.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji wtyczki i ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu ustawień tylko do zaufanych administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć przywrócenie filtrów HTML i ograniczenie uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS