CVE-2026-4120: Wrażliwość Stored XSS w wtyczce Info Cards dla WordPress
Wtyczka Info Cards WordPress do 2.0.7 ma lukę Stored XSS przez parametr btnUrl. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Info Cards – Add Text and Media in Card Layouts dla WordPress do wersji 2.0.7 jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'btnUrl' w bloku Info Cards. Problem wynika z braku odpowiedniej walidacji protokołów URL, co pozwala na wstrzyknięcie złośliwych skryptów JavaScript przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe linki JavaScript, które wykonują nieautoryzowane skrypty po kliknięciu przez użytkownika. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron WordPress powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Info Cards i jej aktualizację do wersji po 2.0.7, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku kliknięcia podejrzanych linków.