CVE-2026-8622: Reflected Cross-Site Scripting w wtyczce Image Sizes on Demand dla WordPress

Podatność XSS w wtyczce Image Sizes on Demand dla WordPress do wersji 1.3 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-8622CVSS 6.1Web

CVE-2026-8622: Reflected Cross-Site Scripting w wtyczce Image Sizes on Demand dla WordPress

Podatność XSS w wtyczce Image Sizes on Demand dla WordPress do wersji 1.3 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
6.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Sizes on Demand dla WordPress do wersji 1.3 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez zmienną PHP_SELF z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atak umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwych skryptów, które wykonują się w kontekście administratora po nakłonieniu go do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań w panelu zarządzania WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący może wykorzystać lukę do eskalacji uprawnień lub modyfikacji ustawień, co może skutkować utratą danych lub przerwami w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Sizes on Demand i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony ustawień wtyczki wyłącznie dla zaufanych administratorów, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i aktualizację wszystkich komponentów WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS