CVE-2026-9066: Reflected XSS w wtyczce WP Compress dla WordPress
Wtyczka WP Compress przed 7.10.04 podatna na Reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa stron WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Compress dla WordPress w wersjach przed 7.10.04 nie weryfikuje poprawnie parametru zapytania kontrolującego host CDN zasobów, co umożliwia atak typu Reflected XSS. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany w sesji użytkownika odwiedzającego spreparowany link.
Wpływ biznesowy
Atak Reflected XSS może prowadzić do kradzieży danych sesji, przejęcia konta użytkownika lub innych działań wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących tę wtyczkę powinni być świadomi ryzyka naruszenia bezpieczeństwa użytkowników oraz potencjalnych szkód w reputacji i zaufaniu do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Compress do wersji 7.10.04 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do podatnych parametrów, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).