CVE-2026-6447: Stored Cross-Site Scripting w wtyczce Call for Price for WooCommerce
Wtyczka Call for Price for WooCommerce do 4.2.0 ma lukę XSS umożliwiającą ataki w multisite i przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Call for Price for WooCommerce dla WordPressa do wersji 4.2.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji i eskalacji danych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono unfiltered_html, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Luka pozwala na wstrzyknięcie i wykonanie złośliwych skryptów w panelu administracyjnym WordPressa, co może prowadzić do przejęcia sesji, manipulacji danymi lub eskalacji uprawnień. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym unfiltered_html, co może wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Call for Price for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem podejrzanej aktywności oraz rozważenie przywrócenia ustawień unfiltered_html. Warto również monitorować komunikaty producenta wtyczki dotyczące łatek bezpieczeństwa.