CVE-2026-4085: Stored XSS w wtyczce Easy Social Photos Gallery dla WordPress

Podatność XSS w Easy Social Photos Gallery do wersji 3.1.2 umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-4085CVSS 6.4Web

CVE-2026-4085: Stored XSS w wtyczce Easy Social Photos Gallery dla WordPress

Podatność XSS w Easy Social Photos Gallery do wersji 3.1.2 umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
20.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Social Photos Gallery dla WordPress do wersji 3.1.2 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut shortcode 'wrapper_class' w 'my-instagram-feed'. Błąd wynika z niewłaściwej sanitizacji i eskapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który będzie wykonywany podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Easy Social Photos Gallery do wersji po 3.1.2, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do funkcji shortcode 'my-instagram-feed' tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację wszystkich wprowadzanych atrybutów shortcode pod kątem bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS