LJ comments import: reloaded dla WordPress podatny na Reflected Cross-Site Scripting (CVE-2026-8624)

Wtyczka LJ comments import: reloaded dla WordPress do 0.97.1 ma lukę XSS przez PHP_SELF. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8624CVSS 6.1Web

LJ comments import: reloaded dla WordPress podatny na Reflected Cross-Site Scripting (CVE-2026-8624)

Wtyczka LJ comments import: reloaded dla WordPress do 0.97.1 ma lukę XSS przez PHP_SELF. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
18.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LJ comments import: reloaded dla WordPress w wersjach do 0.97.1 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr PHP_SELF. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia atakującym wstrzyknięcie złośliwych skryptów i wykonanie ich w przeglądarce ofiary.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, które mogą skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi nieautoryzowanymi działaniami na kontach użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa aplikacji oraz potencjalne szkody w reputacji i zaufaniu użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnej funkcji, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS