CVE-2026-7430: podatność Stored XSS w wtyczce Post Snippets dla WordPress

Podatność Stored XSS w wtyczce Post Snippets do WordPress umożliwia administratorom wstrzyknięcie złośliwego kodu przez import plików. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2026-7430CVSS 4.4Web

CVE-2026-7430: podatność Stored XSS w wtyczce Post Snippets dla WordPress

Podatność Stored XSS w wtyczce Post Snippets do WordPress umożliwia administratorom wstrzyknięcie złośliwego kodu przez import plików. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
4.4 MEDIUM
EPSS
15.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Snippets dla WordPress do wersji 4.0.19 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającego zabezpieczenia danych importowanych w edytorze postów. Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod JavaScript poprzez złośliwy plik importu, który wykonuje się przy otwarciu edytora postów.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwe wstrzyknięcie skryptów, które mogą być wykonane w kontekście przeglądarki innych administratorów podczas edycji postów. Może to prowadzić do kradzieży sesji, manipulacji treścią lub eskalacji uprawnień, co stanowi ryzyko dla integralności i bezpieczeństwa witryny WordPress. W przypadku instalacji wielostanowiskowych zagrożenie jest większe, natomiast instalacje pojedyncze są mniej narażone ze względu na domyślne uprawnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post Snippets i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu tylko do zaufanych administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć przegląd i weryfikację importowanych plików oraz stosowanie zasad minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS