CVE-2026-7556: Luka XSS w wtyczce FV Flowplayer Video Player dla WordPress

Podatność XSS w wtyczce FV Flowplayer Video Player dla WordPress umożliwia ataki przez komentarze. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-7556CVSS 7.2Web

CVE-2026-7556: Luka XSS w wtyczce FV Flowplayer Video Player dla WordPress

Podatność XSS w wtyczce FV Flowplayer Video Player dla WordPress umożliwia ataki przez komentarze. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
15.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FV Flowplayer Video Player dla WordPress do wersji 7.5.49.7212 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez tekst komentarza z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atak wymaga włączenia opcji 'Parse Vimeo and YouTube links' oraz zatwierdzenia komentarza przez administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów witryny. Właściciele stron powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnej wersji wtyczki FV Flowplayer Video Player oraz czy jest włączona opcja 'Parse Vimeo and YouTube links'. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli jest dostępna, lub tymczasowe wyłączenie tej funkcji. Dodatkowo należy przeglądać i zatwierdzać komentarze z ostrożnością oraz monitorować logi pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS