CVE-2026-4085: Stored XSS w wtyczce Easy Social Photos Gallery dla WordPress
Podatność XSS w Easy Social Photos Gallery do wersji 3.1.2 umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Social Photos Gallery dla WordPress do wersji 3.1.2 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut shortcode 'wrapper_class' w 'my-instagram-feed'. Błąd wynika z niewłaściwej sanitizacji i eskapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który będzie wykonywany podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Easy Social Photos Gallery do wersji po 3.1.2, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do funkcji shortcode 'my-instagram-feed' tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację wszystkich wprowadzanych atrybutów shortcode pod kątem bezpieczeństwa.