CVE-2026-3718: Stored Cross-Site Scripting w wtyczce ManageWP Worker dla WordPress

Wtyczka ManageWP Worker do WordPress ma podatność XSS w nagłówku MWP-Key-Name. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-3718CVSS 7.2CMS

CVE-2026-3718: Stored Cross-Site Scripting w wtyczce ManageWP Worker dla WordPress

Wtyczka ManageWP Worker do WordPress ma podatność XSS w nagłówku MWP-Key-Name. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
18.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ManageWP Worker dla WordPress do wersji 4.9.31 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez nagłówek HTTP 'MWP-Key-Name'. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony zarządzania połączeniami wtyczki przez administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa zarządzania stroną WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ManageWP Worker i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do strony zarządzania wtyczką, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS