CVE-2026-6646: Stored Cross-Site Scripting w motywie The7 dla WordPress

Podatność XSS w motywie The7 WordPress do 14.3.2 umożliwia ataki przez shortcode dt_default_button. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6646CVSS 6.4Web

CVE-2026-6646: Stored Cross-Site Scripting w motywie The7 dla WordPress

Podatność XSS w motywie The7 WordPress do 14.3.2 umożliwia ataki przez shortcode dt_default_button. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
20.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw The7 dla WordPress do wersji 14.3.2 jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'dt_default_button'. Luka wynika z niewystarczającej sanitacji i eskapowania danych w parametrze 'title' shortcode'u 'link'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współtwórcy i wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań na kontach użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z witryny opartej na tym motywie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu The7 i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu niższego niż Współtwórca oraz przeglądaj logi pod kątem podejrzanej aktywności. Dodatkowo, rozważ zastosowanie mechanizmów filtrowania i eskapowania danych wejściowych oraz monitorowanie witryny pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS