CVE-2026-8845: podatność Stored XSS w wtyczce Islamic Database dla WordPress

Podatność Stored XSS w wtyczce Islamic Database dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie zastosowanie poprawek i ograniczenie uprawnień.
CVE-2026-8845CVSS 6.4Web

CVE-2026-8845: podatność Stored XSS w wtyczce Islamic Database dla WordPress

Podatność Stored XSS w wtyczce Islamic Database dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie zastosowanie poprawek i ograniczenie uprawnień.

CVSS
6.4 MEDIUM
EPSS
8.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Islamic Database dla WordPress w wersjach do 1.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'islamicDB-roqya'. Problem wynika z niewystarczającej sanitacji i escapingu atrybutów 'width' i 'height', co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress korzystających z tej wtyczki. Może to prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować dostępność aktualizacji wtyczki Islamic Database i niezwłocznie je zastosować. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto także rozważyć tymczasowe wyłączenie shortcode 'islamicDB-roqya' do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS