CVE-2026-8883: Wtyczka Global Body Mass Index Calculator dla WordPress narażona na atak Stored Cross-Site Scripting
Wtyczka Global Body Mass Index Calculator do WordPress ma lukę XSS w shortcode 'gbmicalc'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Global Body Mass Index Calculator dla WordPress w wersjach do 1.2 włącznie posiada lukę Stored Cross-Site Scripting (XSS) poprzez shortcode 'gbmicalc'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach shortcode, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode 'gbmicalc' na stronach produkcyjnych, aby zminimalizować ryzyko wykorzystania luki.