CVE-2026-8877: Stored Cross-Site Scripting w wtyczce Responsive Video Embedder dla WordPress

Podatność XSS w wtyczce Responsive Video Embedder dla WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2026-8877CVSS 6.4Web

CVE-2026-8877: Stored Cross-Site Scripting w wtyczce Responsive Video Embedder dla WordPress

Podatność XSS w wtyczce Responsive Video Embedder dla WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
14.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Responsive Video Embedder dla WordPress do wersji 0.1 jest podatna na atak Stored Cross-Site Scripting poprzez shortcode 'rem_video'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach 'id' i 'list', co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Video Embedder i ich zastosowanie. W przypadku braku łatki, ograniczenie dostępu do funkcji edycji dla użytkowników o niższych uprawnieniach, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS