CVE-2026-4267: podatność XSS w wtyczce Query Monitor dla WordPress

Wtyczka Query Monitor do WordPress ma podatność XSS (CVE-2026-4267) do wersji 3.20.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-4267CVSS 7.2Web

CVE-2026-4267: podatność XSS w wtyczce Query Monitor dla WordPress

Wtyczka Query Monitor do WordPress ma podatność XSS (CVE-2026-4267) do wersji 3.20.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
22.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Query Monitor dla WordPress do wersji 3.20.3 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr $_SERVER['REQUEST_URI'] z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący może w ten sposób wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress z zainstalowaną wtyczką Query Monitor.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Query Monitor i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybkie wdrożenie poprawek i weryfikacja konfiguracji zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS