CVE-2026-8892: Stored Cross-Site Scripting w wtyczce CM Business Directory dla WordPress

Luka XSS w wtyczce CM Business Directory do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i monitorowanie.
CVE-2026-8892CVSS 6.4Web

CVE-2026-8892: Stored Cross-Site Scripting w wtyczce CM Business Directory dla WordPress

Luka XSS w wtyczce CM Business Directory do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
10.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CM Business Directory dla WordPress do wersji 1.5.7 zawiera lukę typu Stored Cross-Site Scripting (XSS) w polach meta adresu firmy, umożliwiając atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia.

Wpływ biznesowy

Atakujący z poziomem dostępu współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań nieautoryzowanych. Ponieważ podatność dotyczy pól meta, standardowe ograniczenia WordPressa dotyczące filtrowania HTML nie mają zastosowania, zwiększając ryzyko ataku. Operatorzy powinni zweryfikować swoje środowiska pod kątem wykorzystania tej wtyczki i wersji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CM Business Directory i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć przegląd i oczyszczenie danych w polach meta adresu firm, aby usunąć potencjalne złośliwe skrypty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS