CVE-2026-3620: Stored Cross-Site Scripting w wtyczce Word Replacer dla WordPress
Wtyczka Word Replacer do WordPress ma lukę XSS w parametrze 'replacement', umożliwiającą ataki przez administratorów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Word Replacer dla WordPress do wersji 0.4 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'replacement'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Word Replacer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska.