CVE-2026-4610: Stored Cross-Site Scripting w wtyczce ProfileGrid dla WordPress
Podatność XSS w ProfileGrid do WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid dla WordPress do wersji 5.9.9.2 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'pm_author_message' w funkcji pm_send_message_to_author. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na użytkowników i administratorów witryny. Może to negatywnie wpłynąć na bezpieczeństwo i reputację serwisu oraz wymagać dodatkowych zasobów na reakcję i naprawę incydentu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki ProfileGrid do wersji nowszej niż 5.9.9.2, w której podatność została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp użytkowników do poziomu niższego niż subskrybent oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i wzmocnienie mechanizmów sanitizacji i eskapowania danych wejściowych w aplikacji.