CVE-2026-3718: Stored Cross-Site Scripting w wtyczce ManageWP Worker dla WordPress
Wtyczka ManageWP Worker do WordPress ma podatność XSS w nagłówku MWP-Key-Name. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 18.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ManageWP Worker dla WordPress do wersji 4.9.31 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez nagłówek HTTP 'MWP-Key-Name'. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony zarządzania połączeniami wtyczki przez administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa zarządzania stroną WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ManageWP Worker i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do strony zarządzania wtyczką, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.