WP ApplicantStack Jobs Display podatny na przechowywany XSS przez atrybuty shortcode

Wtyczka WP ApplicantStack Jobs Display do WordPressa ma podatność XSS umożliwiającą wstrzyknięcie skryptów przez atrybuty shortcode. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2026-8882CVSS 6.4Web

WP ApplicantStack Jobs Display podatny na przechowywany XSS przez atrybuty shortcode

Wtyczka WP ApplicantStack Jobs Display do WordPressa ma podatność XSS umożliwiającą wstrzyknięcie skryptów przez atrybuty shortcode. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
7.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP ApplicantStack Jobs Display dla WordPressa do wersji 1.1.1 włącznie jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i ucieczkę danych w atrybutach shortcode. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa witryny. Może to wpłynąć na zaufanie użytkowników oraz stabilność działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów filtrujących ruch i skrypty na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS