Luka XSS w wtyczce Passeum Ticketing dla WordPress

Wtyczka Passeum Ticketing do WordPress ma lukę XSS umożliwiającą administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7421CVSS 4.4Web

Luka XSS w wtyczce Passeum Ticketing dla WordPress

Wtyczka Passeum Ticketing do WordPress ma lukę XSS umożliwiającą administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
11.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Passeum Ticketing dla WordPress w wersjach do 1.0 włącznie jest podatna na przechowywane ataki Cross-Site Scripting (XSS). Luka wynika z braku odpowiedniej sanitizacji i walidacji ustawienia shop_name, co pozwala administratorom na wstrzyknięcie złośliwych skryptów z zewnętrznych domen.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się na każdej stronie frontendowej zawierającej shortcode Passeum Ticketing. Może to prowadzić do kradzieży danych użytkowników, przejęcia sesji lub innych działań szkodliwych dla odwiedzających i reputacji serwisu. Luka nie dotyczy instalacji single-site, gdzie administratorzy mają już pełne uprawnienia do nieprzefiltrowanego HTML.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Passeum Ticketing i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie shortcode'ów Passeum Ticketing na stronach publicznych, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS