CVE-2026-8438: Wrażliwość Stored XSS w wtyczce All-In-One Security dla WordPress

Wtyczka AIOS do WordPress ma lukę Stored XSS umożliwiającą atak zdalny na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8438CVSS 7.2Web

CVE-2026-8438: Wrażliwość Stored XSS w wtyczce All-In-One Security dla WordPress

Wtyczka AIOS do WordPress ma lukę Stored XSS umożliwiającą atak zdalny na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
39.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-In-One Security (AIOS) do WordPressa do wersji 5.4.7 zawiera lukę Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji danych w funkcji get_rest_route() oraz braku escapingu w metodzie column_default(). Atakujący może wstrzyknąć złośliwy kod JavaScript, który wykona się w przeglądarce administratora podczas przeglądania logów debugowania.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwego kodu w kontekście sesji administratora WordPressa, co może prowadzić do kradzieży tokenów, wykonania uprzywilejowanych akcji AJAX/REST, a nawet pełnego przejęcia witryny. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli korzystają z funkcji debugowania i ograniczenia REST API dla niezalogowanych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AIOS i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, wyłączyć debugowanie oraz funkcję "Disable REST API for non-logged in users" jeśli nie jest niezbędna. Należy także monitorować logi pod kątem podejrzanych żądań i przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS