CVE-2026-4895: podatność Stored Cross-Site Scripting w wtyczce GreenShift dla WordPress

Podatność Stored XSS w wtyczce GreenShift dla WordPress do wersji 12.8.9 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-4895CVSS 6.4Web

CVE-2026-4895: podatność Stored Cross-Site Scripting w wtyczce GreenShift dla WordPress

Podatność Stored XSS w wtyczce GreenShift dla WordPress do wersji 12.8.9 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
34.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GreenShift - Animation and Page Builder Blocks dla WordPress w wersjach do 12.8.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji danych wejściowych i nieprawidłowego escapingu wyjścia w funkcji gspb_greenShift_block_script_assets(). Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Podatność ta umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach, gdzie wtyczka jest używana, istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny WordPress, co może skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki GreenShift i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto również rozważyć tymczasowe wyłączenie funkcji lub wtyczki, jeśli to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS