CVE-2026-8892: Stored Cross-Site Scripting w wtyczce CM Business Directory dla WordPress
Luka XSS w wtyczce CM Business Directory do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CM Business Directory dla WordPress do wersji 1.5.7 zawiera lukę typu Stored Cross-Site Scripting (XSS) w polach meta adresu firmy, umożliwiając atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia.
Wpływ biznesowy
Atakujący z poziomem dostępu współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań nieautoryzowanych. Ponieważ podatność dotyczy pól meta, standardowe ograniczenia WordPressa dotyczące filtrowania HTML nie mają zastosowania, zwiększając ryzyko ataku. Operatorzy powinni zweryfikować swoje środowiska pod kątem wykorzystania tej wtyczki i wersji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CM Business Directory i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć przegląd i oczyszczenie danych w polach meta adresu firm, aby usunąć potencjalne złośliwe skrypty.