CVE-2026-6800: podatność Stored Cross-Site Scripting w wtyczce FastBots dla WordPress

Podatność Stored XSS w FastBots dla WordPress do 1.0.12 dotyczy multisite i wyłączonego unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6800CVSS 4.4Web

CVE-2026-6800: podatność Stored Cross-Site Scripting w wtyczce FastBots dla WordPress

Podatność Stored XSS w FastBots dla WordPress do 1.0.12 dotyczy multisite i wyłączonego unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
9.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FastBots dla WordPress do wersji 1.0.12 włącznie posiada lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i braków w escapowaniu wyjścia. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i integralności witryny. Zagrożenie dotyczy przede wszystkim środowisk multisite oraz konfiguracji z wyłączoną filtracją HTML.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki FastBots i rozważyć aktualizację do nowszej wersji po jej wydaniu przez producenta. W międzyczasie zaleca się ograniczenie uprawnień administratorów, przegląd logów pod kątem podejrzanej aktywności oraz weryfikację konfiguracji multisite i ustawień unfiltered_html. Redukcja ekspozycji i monitorowanie są kluczowe do ograniczenia ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS