CVE-2026-4653: Luka XSS w wtyczce Block, Suspend, Report dla BuddyPress
Podatność XSS w wtyczce Block, Suspend, Report dla BuddyPress umożliwia ataki przez parametr 'link'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Block, Suspend, Report dla BuddyPress w WordPress do wersji 3.6.4 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'link'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo traktuj aktualizacje zabezpieczeń i rozważ wdrożenie dodatkowych mechanizmów ochrony przed XSS.