CVE-2026-6565: Stored Cross-Site Scripting w wtyczce Style Kits dla WordPress
Podatność Stored XSS w wtyczce Style Kits dla WordPress umożliwia ataki przez endpoint API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Style Kits – Advanced Theme Styles dla Elementor oraz Elementor Kits & Elementor Patterns do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'kit title' w endpointcie '/wp-json/agwp/v1/tokens/save' w wersjach do 2.5.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu w kontekście atrybutu administratora.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkownika. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Zagrożenie jest istotne dla operatorów stron opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Style Kits i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do endpointu '/wp-json/agwp/v1/tokens/save' oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.