CVE-2026-8895: podatność Stored XSS w wtyczce kk blog card dla WordPress
Podatność Stored XSS w wtyczce kk blog card dla WordPress do wersji 1.3 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka kk blog card dla WordPress do wersji 1.3 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'blog-card'. Problem wynika z niewystarczającej sanitacji i ucieczki danych w atrybutach 'href' i 'type', co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki kk blog card u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode 'blog-card' tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie serwera lub aplikacji.