CVE-2026-5247: Stored XSS w wtyczce PublishPress Future dla WordPress
Podatność XSS w wtyczce PublishPress Future dla WordPress umożliwia ataki przez atrybut 'wrapper' shortcode. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 5.5 MEDIUM
- EPSS
- 19.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Schedule Post Changes With PublishPress Future dla WordPress do wersji 4.10.0 jest podatna na przechowywany atak Cross-Site Scripting (XSS) przez atrybut 'wrapper' shortcode [futureaction]. Niewystarczająca sanitacja danych pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do przejęcia sesji użytkowników, manipulacji treścią lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Możliwość udostępnienia tej funkcji użytkownikom o niższych uprawnieniach zwiększa ryzyko nadużyć i potencjalnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PublishPress Future i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykorzystującej shortcode [futureaction] do zaufanych administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki lub funkcji, aż do wdrożenia poprawki.