CVE-2026-5247: Stored XSS w wtyczce PublishPress Future dla WordPress

Podatność XSS w wtyczce PublishPress Future dla WordPress umożliwia ataki przez atrybut 'wrapper' shortcode. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-5247CVSS 5.5Web

CVE-2026-5247: Stored XSS w wtyczce PublishPress Future dla WordPress

Podatność XSS w wtyczce PublishPress Future dla WordPress umożliwia ataki przez atrybut 'wrapper' shortcode. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
5.5 MEDIUM
EPSS
19.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Schedule Post Changes With PublishPress Future dla WordPress do wersji 4.10.0 jest podatna na przechowywany atak Cross-Site Scripting (XSS) przez atrybut 'wrapper' shortcode [futureaction]. Niewystarczająca sanitacja danych pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do przejęcia sesji użytkowników, manipulacji treścią lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Możliwość udostępnienia tej funkcji użytkownikom o niższych uprawnieniach zwiększa ryzyko nadużyć i potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PublishPress Future i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykorzystującej shortcode [futureaction] do zaufanych administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki lub funkcji, aż do wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS