CVE-2026-6447: Stored Cross-Site Scripting w wtyczce Call for Price for WooCommerce

Wtyczka Call for Price for WooCommerce do 4.2.0 ma lukę XSS umożliwiającą ataki w multisite i przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6447CVSS 4.4Web

CVE-2026-6447: Stored Cross-Site Scripting w wtyczce Call for Price for WooCommerce

Wtyczka Call for Price for WooCommerce do 4.2.0 ma lukę XSS umożliwiającą ataki w multisite i przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
16.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Call for Price for WooCommerce dla WordPressa do wersji 4.2.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji i eskalacji danych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono unfiltered_html, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Luka pozwala na wstrzyknięcie i wykonanie złośliwych skryptów w panelu administracyjnym WordPressa, co może prowadzić do przejęcia sesji, manipulacji danymi lub eskalacji uprawnień. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym unfiltered_html, co może wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Call for Price for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem podejrzanej aktywności oraz rozważenie przywrócenia ustawień unfiltered_html. Warto również monitorować komunikaty producenta wtyczki dotyczące łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS