CVE-2026-6495: Reflected XSS w wtyczce Ajax Load More dla WordPress

Wtyczka Ajax Load More przed 7.8.4 ma podatność Reflected XSS, zagrażającą administratorom WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-6495CVSS 7.1CMS

CVE-2026-6495: Reflected XSS w wtyczce Ajax Load More dla WordPress

Wtyczka Ajax Load More przed 7.8.4 ma podatność Reflected XSS, zagrażającą administratorom WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
8.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ajax Load More dla WordPress w wersjach przed 7.8.4 nie sanitizuje i nie ucieka parametrów przed ich wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania WordPress. W efekcie może dojść do modyfikacji treści, kradzieży danych lub eskalacji uprawnień, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Ajax Load More do wersji 7.8.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS