CVE-2026-4006: Stored XSS wtyczki Simple Draft List dla WordPress
Podatność XSS w wtyczce Simple Draft List WordPress umożliwia ataki przez pole display_name. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Draft List do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez pole meta 'display_name' w wersjach do 2.6.2 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wyświetlanego imienia autora, gdy brak jest URL autora.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas wyświetlania strony zawierającej shortcode [drafts] z tagiem {{author'link}}. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Draft List i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode [drafts]. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko.