Luka XSS w wtyczce Transbank Webpay dla WordPress (CVE-2026-6858)

Wtyczka Transbank Webpay przed 1.14.0 umożliwia ataki Stored XSS na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-6858CVSS 7.1CMS

Luka XSS w wtyczce Transbank Webpay dla WordPress (CVE-2026-6858)

Wtyczka Transbank Webpay przed 1.14.0 umożliwia ataki Stored XSS na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
21.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Transbank Webpay dla WordPress w wersjach przed 1.14.0 nie sanitizuje i nie zabezpiecza logów wyświetlanych w panelu, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku typu Stored XSS na zalogowanych administratorów.

Wpływ biznesowy

Atak Stored XSS może prowadzić do przejęcia sesji administratora, modyfikacji ustawień witryny lub wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu serwisu. Operatorzy CMS powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym naruszeniom danych i utracie kontroli nad systemem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Transbank Webpay do wersji 1.14.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy przeprowadzić przegląd zabezpieczeń i wdrożyć mechanizmy zapobiegające atakom XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS