CVE-2026-5169: Wrażliwość Stored XSS w wtyczce Inquiry Form to Posts or Pages dla WordPress

Wtyczka Inquiry Form to Posts or Pages dla WordPress do wersji 1.0 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2026-5169CVSS 4.4Web

CVE-2026-5169: Wrażliwość Stored XSS w wtyczce Inquiry Form to Posts or Pages dla WordPress

Wtyczka Inquiry Form to Posts or Pages dla WordPress do wersji 1.0 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
4.4 MEDIUM
EPSS
16.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Inquiry Form to Posts or Pages dla WordPress do wersji 1.0 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole 'Form Header'. Problem wynika z niewystarczającej sanitacji danych przy zapisie i braku odpowiedniego zabezpieczenia przy wyświetlaniu wartości. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania ustawień wtyczki lub strony z shortcode [inquiry_form].

Wpływ biznesowy

Ta luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach produkcyjnych może to skutkować utratą zaufania użytkowników oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również edukować użytkowników o potencjalnych zagrożeniach i monitorować system pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS