CVE-2026-8841: Stored Cross-Site Scripting w wtyczce Extra Settings for RocketChat dla WordPress
Podatność Stored XSS w wtyczce Extra Settings for RocketChat dla WordPress umożliwia atak z poziomu użytkownika współpracownika i wyżej. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Extra Settings for RocketChat dla WordPress w wersjach do 0.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'title' shortcode'u 'rocketchat'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który będzie wykonywany przy każdym dostępie do zaatakowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Extra Settings for RocketChat i rozważyć aktualizację do nowszej, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i ograniczenie użycia shortcode'u 'rocketchat' z atrybutem 'title'.