CVE-2026-6565: Stored Cross-Site Scripting w wtyczce Style Kits dla WordPress

Podatność Stored XSS w wtyczce Style Kits dla WordPress umożliwia ataki przez endpoint API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6565CVSS 6.4CMS

CVE-2026-6565: Stored Cross-Site Scripting w wtyczce Style Kits dla WordPress

Podatność Stored XSS w wtyczce Style Kits dla WordPress umożliwia ataki przez endpoint API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
5.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Style Kits – Advanced Theme Styles dla Elementor oraz Elementor Kits & Elementor Patterns do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'kit title' w endpointcie '/wp-json/agwp/v1/tokens/save' w wersjach do 2.5.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu w kontekście atrybutu administratora.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkownika. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Zagrożenie jest istotne dla operatorów stron opartych na WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Style Kits i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do endpointu '/wp-json/agwp/v1/tokens/save' oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS