Luka XSS w wtyczce Easy Image Gallery dla WordPress (CVE-2026-4766)

Wtyczka Easy Image Gallery dla WordPress ma lukę XSS pozwalającą atakującym z uprawnieniami Contributor na wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4766CVSS 6.4Web

Luka XSS w wtyczce Easy Image Gallery dla WordPress (CVE-2026-4766)

Wtyczka Easy Image Gallery dla WordPress ma lukę XSS pozwalającą atakującym z uprawnieniami Contributor na wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
8.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Image Gallery dla WordPress do wersji 1.5.3 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w polu meta shortcode galerii. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników i administratorów. Wpływa to na bezpieczeństwo witryny i może narazić firmę na utratę zaufania klientów oraz potencjalne naruszenia danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Image Gallery i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować i oczyścić pola meta galerii, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS