CVE-2026-6690: podatność Stored XSS w wtyczce LifePress dla WordPress

Wtyczka LifePress do WordPress ma poważną podatność Stored XSS (CVE-2026-6690). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6690CVSS 7.2Web

CVE-2026-6690: podatność Stored XSS w wtyczce LifePress dla WordPress

Wtyczka LifePress do WordPress ma poważną podatność Stored XSS (CVE-2026-6690). Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
14.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LifePress dla WordPress do wersji 2.2.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'n' w akcji AJAX lp_update_mds. Brak weryfikacji nonce i kontroli uprawnień oraz niewystarczające filtrowanie danych umożliwiają wstrzyknięcie złośliwego skryptu przez nieautoryzowanego atakującego.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwego kodu JavaScript w kontekście panelu administracyjnego WordPressa, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie jako poważne, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LifePress i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX lp_update_mds, przejrzeć logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy weryfikacji i filtrowania danych wejściowych. Priorytetowo traktuj monitorowanie i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS