Luka XSS w wtyczce CI HUB Connector dla WordPress (CVE-2026-4353)
Luka Stored XSS w CI HUB Connector do WordPress umożliwia ataki przez shortcode cihub_metadata. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CI HUB Connector dla WordPress do wersji 1.2.106 zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'id' shortcode'u cihub_metadata. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach, gdzie użytkownicy mają różne poziomy dostępu, luka ta zwiększa ryzyko eskalacji ataku i naruszenia integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CI HUB Connector i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode'u cihub_metadata. Dodatkowo warto przeprowadzić przegląd zabezpieczeń i edukację użytkowników o ryzyku XSS.