CVE-2026-4610: Stored Cross-Site Scripting w wtyczce ProfileGrid dla WordPress

Podatność XSS w ProfileGrid do WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2026-4610CVSS 6.4Web

CVE-2026-4610: Stored Cross-Site Scripting w wtyczce ProfileGrid dla WordPress

Podatność XSS w ProfileGrid do WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
6.4 MEDIUM
EPSS
9.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfileGrid dla WordPress do wersji 5.9.9.2 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'pm_author_message' w funkcji pm_send_message_to_author. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na użytkowników i administratorów witryny. Może to negatywnie wpłynąć na bezpieczeństwo i reputację serwisu oraz wymagać dodatkowych zasobów na reakcję i naprawę incydentu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki ProfileGrid do wersji nowszej niż 5.9.9.2, w której podatność została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp użytkowników do poziomu niższego niż subskrybent oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i wzmocnienie mechanizmów sanitizacji i eskapowania danych wejściowych w aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS