Luka XSS w wtyczce Livemesh SiteOrigin Widgets dla WordPress

Wtyczka Livemesh SiteOrigin Widgets do WordPress ma lukę XSS pozwalającą na wstrzyknięcie złośliwego kodu przez użytkowników z niskimi uprawnieniami.
CVE-2026-3896CVSS 6.4Web

Luka XSS w wtyczce Livemesh SiteOrigin Widgets dla WordPress

Wtyczka Livemesh SiteOrigin Widgets do WordPress ma lukę XSS pozwalającą na wstrzyknięcie złośliwego kodu przez użytkowników z niskimi uprawnieniami.

CVSS
6.4 MEDIUM
EPSS
13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Livemesh SiteOrigin Widgets dla WordPress do wersji 3.9.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w akcji AJAX 'lsow_admin_ajax' z powodu braku odpowiednich kontroli autoryzacji i niewystarczającej sanitacji danych wejściowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania ustawień wtyczki przez administratorów lub na froncie strony.

Wpływ biznesowy

Luka umożliwia atakującym z niskim poziomem dostępu modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji administratorów lub infekcji użytkowników odwiedzających stronę. Może to skutkować utratą kontroli nad witryną, naruszeniem danych oraz obniżeniem zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Livemesh SiteOrigin Widgets i ich instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS