CVE-2026-4278: Luka XSS w wtyczce Simple Download Counter dla WordPress

Podatność XSS w wtyczce Simple Download Counter do WordPress umożliwia ataki przez shortcode 'sdc_menu'. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4278CVSS 6.4Web

CVE-2026-4278: Luka XSS w wtyczce Simple Download Counter dla WordPress

Podatność XSS w wtyczce Simple Download Counter do WordPress umożliwia ataki przez shortcode 'sdc_menu'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Download Counter dla WordPress do wersji 2.3 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'sdc_menu'. Problem wynika z braku odpowiedniej sanitacji i escapingu atrybutów 'text' i 'cat', co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzyknąć złośliwy kod JavaScript, który będzie wykonywany podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Wpływa to negatywnie na reputację firmy oraz bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Download Counter i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i oczyścić atrybuty shortcode w treści oraz monitorować logi pod kątem podejrzanych aktywności. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS