CVE-2026-5721: Stored Cross-Site Scripting w wtyczce wpDataTables dla WordPress
Podatność Stored XSS w wpDataTables do wersji 6.5.0.4 umożliwia ataki przez import danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 19.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpDataTables dla WordPress do wersji 6.5.0.4 jest podatna na atak typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu w metodzie prepareCellOutput(). Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas odwiedzenia strony przez użytkownika, jeśli administrator zaimportuje dane z kontrolowanego przez atakującego źródła i skonfiguruje kolumny typu Link, Obraz lub Email.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany w przeglądarce administratora lub innych użytkowników odwiedzających stronę. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Właściciele stron korzystających z wpDataTables powinni zwrócić szczególną uwagę na importowane dane i konfigurację kolumn.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpDataTables u jej dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć import danych z niezweryfikowanych źródeł oraz dokładnie monitorować logi systemowe pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt konfiguracji kolumn typu Link, Obraz i Email, aby ograniczyć ryzyko wykorzystania podatności.