CVE-2026-5070: Stored XSS w motywie Vantage dla WordPress
Podatność Stored XSS w motywie Vantage WordPress do wersji 1.20.32 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Vantage dla WordPress w wersjach do 1.20.32 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez zawartość tekstową bloku galerii. Luka wynika z niewystarczającego zabezpieczenia wyjścia w szablonie galerii, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Vantage u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.