CVE-2026-5070: Stored XSS w motywie Vantage dla WordPress

Podatność Stored XSS w motywie Vantage WordPress do wersji 1.20.32 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
CVE-2026-5070CVSS 6.4CMS

CVE-2026-5070: Stored XSS w motywie Vantage dla WordPress

Podatność Stored XSS w motywie Vantage WordPress do wersji 1.20.32 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.

CVSS
6.4 MEDIUM
EPSS
9.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Vantage dla WordPress w wersjach do 1.20.32 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez zawartość tekstową bloku galerii. Luka wynika z niewystarczającego zabezpieczenia wyjścia w szablonie galerii, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Vantage u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS