CVE-2026-3577: Luka XSS w wtyczce Keep Backup Daily dla WordPress

Opis luki XSS w wtyczce Keep Backup Daily dla WordPress. Zalecenia dotyczące zabezpieczeń i aktualizacji.
CVE-2026-3577CVSS 4.4Web

CVE-2026-3577: Luka XSS w wtyczce Keep Backup Daily dla WordPress

Opis luki XSS w wtyczce Keep Backup Daily dla WordPress. Zalecenia dotyczące zabezpieczeń i aktualizacji.

CVSS
4.4 MEDIUM
EPSS
10.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Keep Backup Daily dla WordPress do wersji 2.1.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze tytułu kopii zapasowej. Luka wynika z niewystarczającej sanitacji i kodowania danych wejściowych, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania listy kopii zapasowych przez innych administratorów. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Keep Backup Daily i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz stosować zasady minimalizacji uprawnień. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS