CVE-2026-6404: Anomify AI – podatność Stored XSS wtyczki WordPress

Podatność Stored XSS w wtyczce Anomify AI WordPress do wersji 0.3.6 umożliwia administratorom wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2026-6404CVSS 4.4Web

CVE-2026-6404: Anomify AI – podatność Stored XSS wtyczki WordPress

Podatność Stored XSS w wtyczce Anomify AI WordPress do wersji 0.3.6 umożliwia administratorom wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
4.4 MEDIUM
EPSS
15.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Anomify AI – Anomaly Detection and Alerting dla WordPress do wersji 0.3.6 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'anomify_api_key'. Problem wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego kodowania wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność pozwala administratorom na wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika odwiedzającego stronę ustawień wtyczki. Może to prowadzić do przejęcia sesji, manipulacji interfejsem lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny WordPress oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Anomify AI u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do strony ustawień wtyczki, przegląd logów pod kątem podejrzanych działań oraz priorytetyzacja działań naprawczych są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS