CVE-2026-6268: Reflected XSS w motywie EventPress WordPress przed wersją 22.2

Wykryto lukę Reflected XSS w motywie EventPress WordPress przed wersją 22.2. Zalecana aktualizacja motywu w celu zabezpieczenia użytkowników.
CVE-2026-6268CVSS 7.1CMS

CVE-2026-6268: Reflected XSS w motywie EventPress WordPress przed wersją 22.2

Wykryto lukę Reflected XSS w motywie EventPress WordPress przed wersją 22.2. Zalecana aktualizacja motywu w celu zabezpieczenia użytkowników.

CVSS
7.1 HIGH
EPSS
5.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw EventPress WordPress w wersjach przed 22.2 nie sanitizuje parametru 'id' w AJAX-owym handlerze eventpress_customizer_notify_dismiss_action, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataków typu Reflected Cross-Site Scripting na zalogowanych użytkowników.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego skryptu w kontekście przeglądarki zalogowanego użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań naruszających bezpieczeństwo. Wpływa to na integralność i poufność danych użytkowników korzystających z motywu EventPress, szczególnie w środowiskach WordPress z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację motywu EventPress do wersji 22.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX związanej z parametrem 'id', monitoruj logi pod kątem podejrzanych żądań oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych. Priorytetyzuj działania zabezpieczające w środowiskach z wieloma użytkownikami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS