CVE-2026-4267: podatność XSS w wtyczce Query Monitor dla WordPress
Wtyczka Query Monitor do WordPress ma podatność XSS (CVE-2026-4267) do wersji 3.20.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 22.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Query Monitor dla WordPress do wersji 3.20.3 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr $_SERVER['REQUEST_URI'] z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący może w ten sposób wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress z zainstalowaną wtyczką Query Monitor.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Query Monitor i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybkie wdrożenie poprawek i weryfikacja konfiguracji zabezpieczeń serwera.