Wrażliwość XSS w wtyczce WP Magnific Popup do WordPressa

Wtyczka WP Magnific Popup do WordPressa do 1.0 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7850CVSS 5.9CMS

Wrażliwość XSS w wtyczce WP Magnific Popup do WordPressa

Wtyczka WP Magnific Popup do WordPressa do 1.0 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
3.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Magnific Popup do WordPressa w wersji do 1.0 nieprawidłowo obsługuje linki kontrolowane przez użytkownika podczas wyświetlania komunikatów o błędzie ładowania obrazów, co umożliwia ataki typu Stored Cross-Site Scripting (XSS) przez użytkowników z uprawnieniami autora lub wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie wykonany u odwiedzających stronę użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i prywatność użytkowników oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Magnific Popup u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS