CVE-2026-6549: Stored XSS w wtyczce Logo Manager For Enamad dla WordPress
Podatność XSS w wtyczce Logo Manager For Enamad dla WordPress umożliwia wstrzykiwanie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Logo Manager For Enamad dla WordPress do wersji 0.7.4 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut 'title' w shortcode'ach vc_enamad_namad, vc_enamad_shamed i vc_enamad_custom. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.