Luka XSS w wtyczce Prismatic dla WordPress (CVE-2026-3876)
Prismatic WordPress do 3.7.3 podatny na przechowywany XSS przez 'prismatic_encoded'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 19.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Prismatic dla WordPress do wersji 3.7.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez pseudo-krótki kod 'prismatic_encoded'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w funkcji 'prismatic_decode'.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin strony z wstrzykniętym komentarzem. Może to prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Zagrożenie jest szczególnie istotne dla stron z aktywnymi komentarzami i dużym ruchem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Prismatic i ich wdrożenie. W międzyczasie warto ograniczyć możliwość dodawania komentarzy lub stosować dodatkowe mechanizmy filtrowania i sanitacji danych wejściowych. Należy również monitorować logi serwera pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie bezpieczeństwa.