CVE-2026-4336: Stored Cross-Site Scripting w wtyczce Ultimate FAQ Accordion dla WordPress
Podatność XSS w wtyczce Ultimate FAQ Accordion dla WordPress umożliwia ataki przez wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate FAQ Accordion dla WordPress do wersji 2.4.7 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez zawartość FAQ. Problem wynika z nieprawidłowego dekodowania i braku odpowiedniej sanitizacji treści FAQ, co umożliwia wstrzyknięcie i wykonanie złośliwego kodu HTML/JavaScript przez użytkowników z uprawnieniami autora.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wstrzyknąć złośliwe skrypty do stron FAQ, które zostaną wykonane u każdego użytkownika odwiedzającego te strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wtyczka jest często używana w środowiskach WordPress, co zwiększa ryzyko ekspozycji witryn na ataki XSS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate FAQ Accordion i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu autora, oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem do czasu usunięcia podatności.