Luka XSS w wtyczce Transbank Webpay dla WordPress (CVE-2026-6858)
Wtyczka Transbank Webpay przed 1.14.0 umożliwia ataki Stored XSS na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 21.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Transbank Webpay dla WordPress w wersjach przed 1.14.0 nie sanitizuje i nie zabezpiecza logów wyświetlanych w panelu, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku typu Stored XSS na zalogowanych administratorów.
Wpływ biznesowy
Atak Stored XSS może prowadzić do przejęcia sesji administratora, modyfikacji ustawień witryny lub wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu serwisu. Operatorzy CMS powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym naruszeniom danych i utracie kontroli nad systemem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Transbank Webpay do wersji 1.14.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy przeprowadzić przegląd zabezpieczeń i wdrożyć mechanizmy zapobiegające atakom XSS.