CVE-2026-4120: Wrażliwość Stored XSS w wtyczce Info Cards dla WordPress

Wtyczka Info Cards WordPress do 2.0.7 ma lukę Stored XSS przez parametr btnUrl. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2026-4120CVSS 6.4Web

CVE-2026-4120: Wrażliwość Stored XSS w wtyczce Info Cards dla WordPress

Wtyczka Info Cards WordPress do 2.0.7 ma lukę Stored XSS przez parametr btnUrl. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
6.4 MEDIUM
EPSS
12.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Info Cards – Add Text and Media in Card Layouts dla WordPress do wersji 2.0.7 jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'btnUrl' w bloku Info Cards. Problem wynika z braku odpowiedniej walidacji protokołów URL, co pozwala na wstrzyknięcie złośliwych skryptów JavaScript przez użytkowników z uprawnieniami co najmniej Contributor.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe linki JavaScript, które wykonują nieautoryzowane skrypty po kliknięciu przez użytkownika. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron WordPress powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Info Cards i jej aktualizację do wersji po 2.0.7, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku kliknięcia podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS