CVE-2026-7430: podatność Stored XSS w wtyczce Post Snippets dla WordPress
Podatność Stored XSS w wtyczce Post Snippets do WordPress umożliwia administratorom wstrzyknięcie złośliwego kodu przez import plików. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Snippets dla WordPress do wersji 4.0.19 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającego zabezpieczenia danych importowanych w edytorze postów. Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod JavaScript poprzez złośliwy plik importu, który wykonuje się przy otwarciu edytora postów.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzyknięcie skryptów, które mogą być wykonane w kontekście przeglądarki innych administratorów podczas edycji postów. Może to prowadzić do kradzieży sesji, manipulacji treścią lub eskalacji uprawnień, co stanowi ryzyko dla integralności i bezpieczeństwa witryny WordPress. W przypadku instalacji wielostanowiskowych zagrożenie jest większe, natomiast instalacje pojedyncze są mniej narażone ze względu na domyślne uprawnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post Snippets i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu tylko do zaufanych administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć przegląd i weryfikację importowanych plików oraz stosowanie zasad minimalnych uprawnień.