CVE-2026-8438: Wrażliwość Stored XSS w wtyczce All-In-One Security dla WordPress
Wtyczka AIOS do WordPress ma lukę Stored XSS umożliwiającą atak zdalny na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 39.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-In-One Security (AIOS) do WordPressa do wersji 5.4.7 zawiera lukę Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji danych w funkcji get_rest_route() oraz braku escapingu w metodzie column_default(). Atakujący może wstrzyknąć złośliwy kod JavaScript, który wykona się w przeglądarce administratora podczas przeglądania logów debugowania.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwego kodu w kontekście sesji administratora WordPressa, co może prowadzić do kradzieży tokenów, wykonania uprzywilejowanych akcji AJAX/REST, a nawet pełnego przejęcia witryny. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli korzystają z funkcji debugowania i ograniczenia REST API dla niezalogowanych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AIOS i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, wyłączyć debugowanie oraz funkcję "Disable REST API for non-logged in users" jeśli nie jest niezbędna. Należy także monitorować logi pod kątem podejrzanych żądań i przeprowadzić audyt bezpieczeństwa środowiska WordPress.