CVE-2026-9066: Reflected XSS w wtyczce WP Compress dla WordPress

Wtyczka WP Compress przed 7.10.04 podatna na Reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa stron WordPress.
CVE-2026-9066CVSS 6.1CMS

CVE-2026-9066: Reflected XSS w wtyczce WP Compress dla WordPress

Wtyczka WP Compress przed 7.10.04 podatna na Reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa stron WordPress.

CVSS
6.1 MEDIUM
EPSS
4.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Compress dla WordPress w wersjach przed 7.10.04 nie weryfikuje poprawnie parametru zapytania kontrolującego host CDN zasobów, co umożliwia atak typu Reflected XSS. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany w sesji użytkownika odwiedzającego spreparowany link.

Wpływ biznesowy

Atak Reflected XSS może prowadzić do kradzieży danych sesji, przejęcia konta użytkownika lub innych działań wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących tę wtyczkę powinni być świadomi ryzyka naruszenia bezpieczeństwa użytkowników oraz potencjalnych szkód w reputacji i zaufaniu do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Compress do wersji 7.10.04 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do podatnych parametrów, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS