CVE-2026-4278: Luka XSS w wtyczce Simple Download Counter dla WordPress
Podatność XSS w wtyczce Simple Download Counter do WordPress umożliwia ataki przez shortcode 'sdc_menu'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Download Counter dla WordPress do wersji 2.3 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'sdc_menu'. Problem wynika z braku odpowiedniej sanitacji i escapingu atrybutów 'text' i 'cat', co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzyknąć złośliwy kod JavaScript, który będzie wykonywany podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Wpływa to negatywnie na reputację firmy oraz bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Download Counter i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i oczyścić atrybuty shortcode w treści oraz monitorować logi pod kątem podejrzanych aktywności. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.