CVE-2026-8845: podatność Stored XSS w wtyczce Islamic Database dla WordPress
Podatność Stored XSS w wtyczce Islamic Database dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie zastosowanie poprawek i ograniczenie uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Islamic Database dla WordPress w wersjach do 1.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'islamicDB-roqya'. Problem wynika z niewystarczającej sanitacji i escapingu atrybutów 'width' i 'height', co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress korzystających z tej wtyczki. Może to prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować dostępność aktualizacji wtyczki Islamic Database i niezwłocznie je zastosować. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto także rozważyć tymczasowe wyłączenie shortcode 'islamicDB-roqya' do czasu wdrożenia poprawki.