CVE-2026-6800: podatność Stored Cross-Site Scripting w wtyczce FastBots dla WordPress
Podatność Stored XSS w FastBots dla WordPress do 1.0.12 dotyczy multisite i wyłączonego unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FastBots dla WordPress do wersji 1.0.12 włącznie posiada lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i braków w escapowaniu wyjścia. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i integralności witryny. Zagrożenie dotyczy przede wszystkim środowisk multisite oraz konfiguracji z wyłączoną filtracją HTML.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki FastBots i rozważyć aktualizację do nowszej wersji po jej wydaniu przez producenta. W międzyczasie zaleca się ograniczenie uprawnień administratorów, przegląd logów pod kątem podejrzanej aktywności oraz weryfikację konfiguracji multisite i ustawień unfiltered_html. Redukcja ekspozycji i monitorowanie są kluczowe do ograniczenia ryzyka.