Luka XSS w wtyczce Power Charts Lite dla WordPress (CVE-2026-4011)
Power Charts Lite do WordPress ma lukę XSS w parametrze 'id' shortcode [pc]. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Power Charts Lite dla WordPress do wersji 0.1.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'id' shortcode [pc]. Luka wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Power Charts Lite i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd i wzmocnienie mechanizmów sanitacji danych wejściowych w środowisku WordPress.