CVE-2026-8622: Reflected Cross-Site Scripting w wtyczce Image Sizes on Demand dla WordPress
Podatność XSS w wtyczce Image Sizes on Demand dla WordPress do wersji 1.3 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Sizes on Demand dla WordPress do wersji 1.3 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez zmienną PHP_SELF z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atak umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwych skryptów, które wykonują się w kontekście administratora po nakłonieniu go do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań w panelu zarządzania WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący może wykorzystać lukę do eskalacji uprawnień lub modyfikacji ustawień, co może skutkować utratą danych lub przerwami w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Sizes on Demand i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony ustawień wtyczki wyłącznie dla zaufanych administratorów, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i aktualizację wszystkich komponentów WordPress.