Luka Stored Cross-Site Scripting w wtyczce General Options dla WordPress (do wersji 1.1.0)

Podatność Stored XSS w wtyczce General Options WordPress do wersji 1.1.0 pozwala administratorom na wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.
CVE-2026-6399CVSS 4.4Web

Luka Stored Cross-Site Scripting w wtyczce General Options dla WordPress (do wersji 1.1.0)

Podatność Stored XSS w wtyczce General Options WordPress do wersji 1.1.0 pozwala administratorom na wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
13.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka General Options dla WordPress do wersji 1.1.0 jest podatna na atak Stored Cross-Site Scripting (XSS) w polu Contact Number, wynikający z niewłaściwego zabezpieczenia danych wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod, który wykona się podczas odwiedzin strony ustawień przez innych administratorów.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów w panelu administracyjnym WordPress, co może prowadzić do przejęcia kontroli nad panelem, kradzieży danych lub dalszych ataków na infrastrukturę. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki General Options i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS