Luka XSS w wtyczce UsersWP dla WordPress (do wersji 1.2.60)

UsersWP do 1.2.60 ma lukę XSS umożliwiającą ataki przez widżety odznak. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-5742CVSS 6.4Web

Luka XSS w wtyczce UsersWP dla WordPress (do wersji 1.2.60)

UsersWP do 1.2.60 ma lukę XSS umożliwiającą ataki przez widżety odznak. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UsersWP dla WordPress do wersji 1.2.60 jest podatna na przechowywany atak Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji pól URL oraz nieprawidłowego escapingu danych profilu użytkownika w widżetach odznak. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy wyświetleniu strony z podatnym widżetem.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji interfejsem lub innych działań naruszających bezpieczeństwo i prywatność użytkowników oraz integralność witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UsersWP i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie widżetów odznak, jeśli to możliwe. Regularne przeglądy i testy bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS