Luka XSS w wtyczce Website LLMs.txt dla WordPress (CVE-2026-6712)
Wtyczka Website LLMs.txt dla WordPress do 8.2.6 ma lukę Stored XSS w ustawieniach admina, dotyczy multisite i wyłączonego unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 5.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Website LLMs.txt dla WordPress do wersji 8.2.6 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na użytkowników. Zagrożenie to jest istotne dla właścicieli stron WordPress korzystających z multisite lub z wyłączonym filtrem unfiltered_html, wymagając od nich zwrócenia uwagi na bezpieczeństwo konfiguracji i aktualizacje.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Website LLMs.txt i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia administratorów oraz rozważyć ponowne włączenie filtrowania unfiltered_html. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i przeprowadzić audyt konfiguracji multisite.