Luka XSS w wtyczce CodeColorer dla WordPress (CVE-2026-4032)
Podatność XSS w wtyczce CodeColorer WordPress do 0.10.1 umożliwia ataki poprzez komentarze. Zalecane aktualizacje i ograniczenia komentarzy.
- CVSS
- 6.1 MEDIUM
- EPSS
- 14.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CodeColorer dla WordPress do wersji 0.10.1 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'class' w shortcode komentarza 'cc'. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach z włączonymi komentarzami i dozwolonymi komentarzami gości, co może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Zagrożenie dotyczy administratorów stron korzystających z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CodeColorer i ich zastosowanie. W przypadku braku łatki należy rozważyć wyłączenie komentarzy gości lub całkowite wyłączenie komentarzy na stronach korzystających z tej wtyczki. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych aktywności oraz ograniczyć ekspozycję podatnych elementów strony.