CVE-2026-5717: Stored Cross-Site Scripting w wtyczce VI: Include Post By dla WordPress

Podatność Stored XSS w wtyczce VI: Include Post By dla WordPress umożliwia ataki przez atrybut 'class_container'. Zalecana aktualizacja i ograniczenia dostępu.
CVE-2026-5717CVSS 6.4Web

CVE-2026-5717: Stored Cross-Site Scripting w wtyczce VI: Include Post By dla WordPress

Podatność Stored XSS w wtyczce VI: Include Post By dla WordPress umożliwia ataki przez atrybut 'class_container'. Zalecana aktualizacja i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
16.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka VI: Include Post By dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'class_container' shortcode 'include-post-by-cat' w wersjach do 0.4.200706 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych dostarczanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa danych.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję używanej wtyczki VI: Include Post By i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode dla użytkowników z uprawnieniami współtwórcy i wyższymi, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i ograniczanie ekspozycji serwisu. Regularne przeglądy bezpieczeństwa i stosowanie najlepszych praktyk w zakresie sanitacji danych wejściowych są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS