Luka XSS w wtyczce CodeColorer dla WordPress (CVE-2026-4032)

Podatność XSS w wtyczce CodeColorer WordPress do 0.10.1 umożliwia ataki poprzez komentarze. Zalecane aktualizacje i ograniczenia komentarzy.
CVE-2026-4032CVSS 6.1CMS

Luka XSS w wtyczce CodeColorer dla WordPress (CVE-2026-4032)

Podatność XSS w wtyczce CodeColorer WordPress do 0.10.1 umożliwia ataki poprzez komentarze. Zalecane aktualizacje i ograniczenia komentarzy.

CVSS
6.1 MEDIUM
EPSS
14.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CodeColorer dla WordPress do wersji 0.10.1 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'class' w shortcode komentarza 'cc'. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach z włączonymi komentarzami i dozwolonymi komentarzami gości, co może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Zagrożenie dotyczy administratorów stron korzystających z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CodeColorer i ich zastosowanie. W przypadku braku łatki należy rozważyć wyłączenie komentarzy gości lub całkowite wyłączenie komentarzy na stronach korzystających z tej wtyczki. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych aktywności oraz ograniczyć ekspozycję podatnych elementów strony.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS