CVE-2026-5451: Stored XSS w wtyczce Extensions for Leaflet Map dla WordPress
Podatność Stored XSS w wtyczce Extensions for Leaflet Map dla WordPress do wersji 4.14 umożliwia ataki przez shortcode 'elevation-track'. Aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Extensions for Leaflet Map dla WordPress do wersji 4.14 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'elevation-track'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań naruszających bezpieczeństwo i reputację firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko ataków XSS na witryny WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Extensions for Leaflet Map i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'elevation-track'. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko.