CVE-2026-8841: Stored Cross-Site Scripting w wtyczce Extra Settings for RocketChat dla WordPress

Podatność Stored XSS w wtyczce Extra Settings for RocketChat dla WordPress umożliwia atak z poziomu użytkownika współpracownika i wyżej. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8841CVSS 6.4Web

CVE-2026-8841: Stored Cross-Site Scripting w wtyczce Extra Settings for RocketChat dla WordPress

Podatność Stored XSS w wtyczce Extra Settings for RocketChat dla WordPress umożliwia atak z poziomu użytkownika współpracownika i wyżej. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
7.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Extra Settings for RocketChat dla WordPress w wersjach do 0.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'title' shortcode'u 'rocketchat'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który będzie wykonywany przy każdym dostępie do zaatakowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Extra Settings for RocketChat i rozważyć aktualizację do nowszej, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i ograniczenie użycia shortcode'u 'rocketchat' z atrybutem 'title'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS