CVE-2026-6397: podatność Stored XSS w wtyczce Sticky dla WordPress
Podatność Stored XSS w wtyczce Sticky dla WordPress do wersji 2.5.6 umożliwia ataki przez atrybut readmoretext shortcode'u cvmh-sticky.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sticky dla WordPress do wersji 2.5.6 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut readmoretext shortcode'u cvmh-sticky. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się u odwiedzających strony z podatnym shortcode'em. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Sticky i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz przejrzeć logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i eskapowania danych wejściowych oraz monitorowanie witryny pod kątem nietypowego zachowania.