CVE-2026-6495: Reflected XSS w wtyczce Ajax Load More dla WordPress
Wtyczka Ajax Load More przed 7.8.4 ma podatność Reflected XSS, zagrażającą administratorom WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 8.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ajax Load More dla WordPress w wersjach przed 7.8.4 nie sanitizuje i nie ucieka parametrów przed ich wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania WordPress. W efekcie może dojść do modyfikacji treści, kradzieży danych lub eskalacji uprawnień, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ajax Load More do wersji 7.8.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.