CVE-2026-3620: Stored Cross-Site Scripting w wtyczce Word Replacer dla WordPress

Wtyczka Word Replacer do WordPress ma lukę XSS w parametrze 'replacement', umożliwiającą ataki przez administratorów. Zalecane aktualizacje i monitorowanie.
CVE-2026-3620CVSS 4.4Web

CVE-2026-3620: Stored Cross-Site Scripting w wtyczce Word Replacer dla WordPress

Wtyczka Word Replacer do WordPress ma lukę XSS w parametrze 'replacement', umożliwiającą ataki przez administratorów. Zalecane aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
15.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Word Replacer dla WordPress do wersji 0.4 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'replacement'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Word Replacer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS