CVE-2026-4086: WP Random Button - podatność Stored XSS w atrybutach shortcode
Podatność Stored XSS w wtyczce WP Random Button dla WordPress umożliwia ataki przez atrybuty shortcode. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Random Button dla WordPress do wersji 1.0 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode 'cat', 'nocat' i 'text'. Brak odpowiedniej sanitizacji i escapingu danych wejściowych pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, defraudacji danych lub dalszego rozprzestrzeniania złośliwego kodu w środowisku WordPress, co wpływa na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP Random Button i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania podatności.