CVE-2026-6646: Stored Cross-Site Scripting w motywie The7 dla WordPress
Podatność XSS w motywie The7 WordPress do 14.3.2 umożliwia ataki przez shortcode dt_default_button. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw The7 dla WordPress do wersji 14.3.2 jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'dt_default_button'. Luka wynika z niewystarczającej sanitacji i eskapowania danych w parametrze 'title' shortcode'u 'link'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współtwórcy i wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań na kontach użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z witryny opartej na tym motywie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu The7 i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu niższego niż Współtwórca oraz przeglądaj logi pod kątem podejrzanej aktywności. Dodatkowo, rozważ zastosowanie mechanizmów filtrowania i eskapowania danych wejściowych oraz monitorowanie witryny pod kątem nietypowych zachowań.