Luka XSS w wtyczce Website LLMs.txt dla WordPress (CVE-2026-6712)

Wtyczka Website LLMs.txt dla WordPress do 8.2.6 ma lukę Stored XSS w ustawieniach admina, dotyczy multisite i wyłączonego unfiltered_html.
CVE-2026-6712CVSS 4.4CMS

Luka XSS w wtyczce Website LLMs.txt dla WordPress (CVE-2026-6712)

Wtyczka Website LLMs.txt dla WordPress do 8.2.6 ma lukę Stored XSS w ustawieniach admina, dotyczy multisite i wyłączonego unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
5.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Website LLMs.txt dla WordPress do wersji 8.2.6 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na użytkowników. Zagrożenie to jest istotne dla właścicieli stron WordPress korzystających z multisite lub z wyłączonym filtrem unfiltered_html, wymagając od nich zwrócenia uwagi na bezpieczeństwo konfiguracji i aktualizacje.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Website LLMs.txt i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia administratorów oraz rozważyć ponowne włączenie filtrowania unfiltered_html. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i przeprowadzić audyt konfiguracji multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS