Wtyczka Sky Addons dla WordPress narażona na atak Stored XSS przez typ wpisu sky-custom-scripts

Wtyczka Sky Addons do WordPress ma lukę Stored XSS umożliwiającą ataki przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7475CVSS 6.4Web

Wtyczka Sky Addons dla WordPress narażona na atak Stored XSS przez typ wpisu sky-custom-scripts

Wtyczka Sky Addons do WordPress ma lukę Stored XSS umożliwiającą ataki przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Sky Addons do WordPressa do wersji 3.3.2 zawiera lukę Stored Cross-Site Scripting w niestandardowym typie wpisu sky-custom-scripts. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się u wszystkich odwiedzających stronę.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który jest wykonywany na frontendzie dla wszystkich odwiedzających. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sky Addons i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji typu wpisu sky-custom-scripts do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować frontend pod kątem nieautoryzowanych skryptów. Warto również rozważyć tymczasowe wyłączenie REST API dla tego typu wpisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS