CVE-2026-4006: Stored XSS wtyczki Simple Draft List dla WordPress

Podatność XSS w wtyczce Simple Draft List WordPress umożliwia ataki przez pole display_name. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4006CVSS 6.4Web

CVE-2026-4006: Stored XSS wtyczki Simple Draft List dla WordPress

Podatność XSS w wtyczce Simple Draft List WordPress umożliwia ataki przez pole display_name. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
17.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Draft List do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez pole meta 'display_name' w wersjach do 2.6.2 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wyświetlanego imienia autora, gdy brak jest URL autora.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas wyświetlania strony zawierającej shortcode [drafts] z tagiem {{author'link}}. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Draft List i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode [drafts]. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS