CVE-2026-7556: Luka XSS w wtyczce FV Flowplayer Video Player dla WordPress
Podatność XSS w wtyczce FV Flowplayer Video Player dla WordPress umożliwia ataki przez komentarze. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 15.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FV Flowplayer Video Player dla WordPress do wersji 7.5.49.7212 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez tekst komentarza z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atak wymaga włączenia opcji 'Parse Vimeo and YouTube links' oraz zatwierdzenia komentarza przez administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów witryny. Właściciele stron powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnej wersji wtyczki FV Flowplayer Video Player oraz czy jest włączona opcja 'Parse Vimeo and YouTube links'. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli jest dostępna, lub tymczasowe wyłączenie tej funkcji. Dodatkowo należy przeglądać i zatwierdzać komentarze z ostrożnością oraz monitorować logi pod kątem podejrzanej aktywności.