CVE-2026-4300: Stored Cross-Site Scripting w wtyczce Robo Gallery dla WordPress
Podatność XSS w wtyczce Robo Gallery dla WordPress umożliwia wykonanie złośliwego JavaScript. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Robo Gallery do WordPressa do wersji 5.1.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienie 'Loading Label'. Atak umożliwia wstrzyknięcie i wykonanie dowolnego kodu JavaScript na stronach z galerią.
Wpływ biznesowy
Podatność pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwego skryptu, który wykonuje się u odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach z wieloma autorami ryzyko nieautoryzowanego dostępu do danych rośnie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Robo Gallery i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitoruj logi pod kątem podejrzanej aktywności. Rozważ tymczasowe wyłączenie wtyczki, jeśli nie jest krytyczna dla działania strony.