CVE-2026-5717: Stored Cross-Site Scripting w wtyczce VI: Include Post By dla WordPress
Podatność Stored XSS w wtyczce VI: Include Post By dla WordPress umożliwia ataki przez atrybut 'class_container'. Zalecana aktualizacja i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka VI: Include Post By dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'class_container' shortcode 'include-post-by-cat' w wersjach do 0.4.200706 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych dostarczanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa danych.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję używanej wtyczki VI: Include Post By i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode dla użytkowników z uprawnieniami współtwórcy i wyższymi, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i ograniczanie ekspozycji serwisu. Regularne przeglądy bezpieczeństwa i stosowanie najlepszych praktyk w zakresie sanitacji danych wejściowych są kluczowe.