Wrażliwość Stored Cross-Site Scripting w wtyczce Ad Short dla WordPress

Wtyczka Ad Short WordPress do 2.0.1 ma lukę XSS przez atrybut 'client'. Zalecane aktualizacje i ograniczenia uprawnień użytkowników.
CVE-2026-4067CVSS 6.4Web

Wrażliwość Stored Cross-Site Scripting w wtyczce Ad Short dla WordPress

Wtyczka Ad Short WordPress do 2.0.1 ma lukę XSS przez atrybut 'client'. Zalecane aktualizacje i ograniczenia uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
8.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ad Short dla WordPress do wersji 2.0.1 jest podatna na atak Stored Cross-Site Scripting poprzez atrybut 'client' shortcode'u 'ad'. Problem wynika z braku odpowiedniej sanitacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ad Short u jej dostawcy oraz ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt kodu wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS