CVE-2026-9060: XSS w wtyczce Store Locator WordPress przed wersją 1.6.6
Wtyczka Store Locator WordPress przed 1.6.6 umożliwia ataki Stored XSS dla administratorów. Zalecana aktualizacja do wersji 1.6.6 lub nowszej.
- CVSS
- 3.5 LOW
- EPSS
- 3.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Store Locator dla WordPressa w wersjach przed 1.6.6 nie sanitizuje i nie ucieka jednej ze swoich ustawień przed zapisem i wyświetleniem na stronie administracyjnej, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu panelu administracyjnego i może skutkować przejęciem kontroli nad witryną. W środowiskach multisite, gdzie super administrator odwiedza stronę, ryzyko jest szczególnie istotne. Choć ocena CVSS wskazuje na niskie zagrożenie, organizacje powinny zwrócić uwagę na potencjalne skutki dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Store Locator do wersji 1.6.6 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do strony administracyjnej wtyczki oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem nieautoryzowanych zmian oraz stosuj zasady minimalizacji uprawnień użytkowników.