CVE-2026-6268: Reflected XSS w motywie EventPress WordPress przed wersją 22.2
Wykryto lukę Reflected XSS w motywie EventPress WordPress przed wersją 22.2. Zalecana aktualizacja motywu w celu zabezpieczenia użytkowników.
- CVSS
- 7.1 HIGH
- EPSS
- 5.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw EventPress WordPress w wersjach przed 22.2 nie sanitizuje parametru 'id' w AJAX-owym handlerze eventpress_customizer_notify_dismiss_action, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataków typu Reflected Cross-Site Scripting na zalogowanych użytkowników.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego skryptu w kontekście przeglądarki zalogowanego użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań naruszających bezpieczeństwo. Wpływa to na integralność i poufność danych użytkowników korzystających z motywu EventPress, szczególnie w środowiskach WordPress z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację motywu EventPress do wersji 22.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX związanej z parametrem 'id', monitoruj logi pod kątem podejrzanych żądań oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych. Priorytetyzuj działania zabezpieczające w środowiskach z wieloma użytkownikami.