CVE-2026-4336: Stored Cross-Site Scripting w wtyczce Ultimate FAQ Accordion dla WordPress

Podatność XSS w wtyczce Ultimate FAQ Accordion dla WordPress umożliwia ataki przez wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4336CVSS 6.4Web

CVE-2026-4336: Stored Cross-Site Scripting w wtyczce Ultimate FAQ Accordion dla WordPress

Podatność XSS w wtyczce Ultimate FAQ Accordion dla WordPress umożliwia ataki przez wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
13.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate FAQ Accordion dla WordPress do wersji 2.4.7 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez zawartość FAQ. Problem wynika z nieprawidłowego dekodowania i braku odpowiedniej sanitizacji treści FAQ, co umożliwia wstrzyknięcie i wykonanie złośliwego kodu HTML/JavaScript przez użytkowników z uprawnieniami autora.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wstrzyknąć złośliwe skrypty do stron FAQ, które zostaną wykonane u każdego użytkownika odwiedzającego te strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wtyczka jest często używana w środowiskach WordPress, co zwiększa ryzyko ekspozycji witryn na ataki XSS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate FAQ Accordion i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu autora, oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS