CVE-2026-7534: Niezautoryzowane przechowywane XSS w wtyczce SUMO Reward Points dla WordPress
Wtyczka SUMO Reward Points dla WordPress ma lukę XSS umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 8.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SUMO Reward Points do WordPressa jest podatna na niezautoryzowane przechowywane ataki Cross-Site Scripting (XSS) poprzez endpoint REST API `/wp-json/wc-srp/v1/earning` w wersjach do 32.7.0 włącznie. Luka wynika z błędnej kontroli uprawnień i braku sanitizacji danych wejściowych, co pozwala atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania logów punktów nagród przez administratorów.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty do logów punktów nagród, które zostaną wykonane w panelu administratora. Może to prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SUMO Reward Points u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API oraz monitorować logi pod kątem podejrzanych wpisów. Dodatkowo należy przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy sanitizacji oraz walidacji danych wejściowych w środowisku WordPress.