Permalink Manager Lite dla WordPress narażony na atak Stored XSS przez tytuły postów

Permalink Manager Lite do WordPress ma lukę Stored XSS w tytułach postów, umożliwiającą atak z poziomu Contributor. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8494CVSS 6.4Web

Permalink Manager Lite dla WordPress narażony na atak Stored XSS przez tytuły postów

Permalink Manager Lite do WordPress ma lukę Stored XSS w tytułach postów, umożliwiającą atak z poziomu Contributor. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
17.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Permalink Manager Lite dla WordPress do wersji 2.5.3.3 zawiera lukę Stored Cross-Site Scripting (XSS) w interfejsie edytora URI, umożliwiającą atakującym z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów. Skrypty te wykonują się, gdy administrator odwiedza stronę zarządzania permalinkami.

Wpływ biznesowy

Luka pozwala na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub dalszych ataków na infrastrukturę WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa panelu administracyjnego.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Permalink Manager Lite i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS