CVE-2026-5721: Stored Cross-Site Scripting w wtyczce wpDataTables dla WordPress

Podatność Stored XSS w wpDataTables do wersji 6.5.0.4 umożliwia ataki przez import danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5721CVSS 4.7CMS

CVE-2026-5721: Stored Cross-Site Scripting w wtyczce wpDataTables dla WordPress

Podatność Stored XSS w wpDataTables do wersji 6.5.0.4 umożliwia ataki przez import danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
19.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wpDataTables dla WordPress do wersji 6.5.0.4 jest podatna na atak typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu w metodzie prepareCellOutput(). Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas odwiedzenia strony przez użytkownika, jeśli administrator zaimportuje dane z kontrolowanego przez atakującego źródła i skonfiguruje kolumny typu Link, Obraz lub Email.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany w przeglądarce administratora lub innych użytkowników odwiedzających stronę. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Właściciele stron korzystających z wpDataTables powinni zwrócić szczególną uwagę na importowane dane i konfigurację kolumn.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpDataTables u jej dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć import danych z niezweryfikowanych źródeł oraz dokładnie monitorować logi systemowe pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt konfiguracji kolumn typu Link, Obraz i Email, aby ograniczyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS