Luka XSS w wtyczce Accessibly dla WordPress (CVE-2026-3643)
Wtyczka Accessibly do WordPress ma krytyczną lukę XSS umożliwiającą ataki przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 33.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Accessibly dla WordPress do wersji 3.0.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez REST API. Brak weryfikacji uprawnień pozwala na wstrzyknięcie złośliwego JavaScript, który jest wykonywany u wszystkich odwiedzających stronę.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmodyfikować ustawienia wtyczki, wprowadzając złośliwy kod JavaScript, który zostanie wykonany u wszystkich użytkowników odwiedzających stronę. Może to prowadzić do kradzieży danych, przejęcia sesji lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Accessibly i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.