CVE-2026-4895: podatność Stored Cross-Site Scripting w wtyczce GreenShift dla WordPress
Podatność Stored XSS w wtyczce GreenShift dla WordPress do wersji 12.8.9 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GreenShift - Animation and Page Builder Blocks dla WordPress w wersjach do 12.8.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji danych wejściowych i nieprawidłowego escapingu wyjścia w funkcji gspb_greenShift_block_script_assets(). Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin strony przez użytkowników.
Wpływ biznesowy
Podatność ta umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach, gdzie wtyczka jest używana, istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny WordPress, co może skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki GreenShift i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto również rozważyć tymczasowe wyłączenie funkcji lub wtyczki, jeśli to możliwe, do czasu wdrożenia poprawki.