CVE-2026-9060: XSS w wtyczce Store Locator WordPress przed wersją 1.6.6

Wtyczka Store Locator WordPress przed 1.6.6 umożliwia ataki Stored XSS dla administratorów. Zalecana aktualizacja do wersji 1.6.6 lub nowszej.
CVE-2026-9060CVSS 3.5CMS

CVE-2026-9060: XSS w wtyczce Store Locator WordPress przed wersją 1.6.6

Wtyczka Store Locator WordPress przed 1.6.6 umożliwia ataki Stored XSS dla administratorów. Zalecana aktualizacja do wersji 1.6.6 lub nowszej.

CVSS
3.5 LOW
EPSS
3.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Store Locator dla WordPressa w wersjach przed 1.6.6 nie sanitizuje i nie ucieka jednej ze swoich ustawień przed zapisem i wyświetleniem na stronie administracyjnej, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu panelu administracyjnego i może skutkować przejęciem kontroli nad witryną. W środowiskach multisite, gdzie super administrator odwiedza stronę, ryzyko jest szczególnie istotne. Choć ocena CVSS wskazuje na niskie zagrożenie, organizacje powinny zwrócić uwagę na potencjalne skutki dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Store Locator do wersji 1.6.6 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do strony administracyjnej wtyczki oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem nieautoryzowanych zmian oraz stosuj zasady minimalizacji uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS