CVE-2026-9577: Reflected XSS w wtyczce Post Status Notifier Lite dla WordPress
Podatność Reflected XSS w wtyczce Post Status Notifier Lite dla WordPress przed wersją 1.13.0. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 4.8 MEDIUM
- EPSS
- 3.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Status Notifier Lite w wersjach przed 1.13.0 nieprawidłowo obsługuje parametr URL `mod`, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS) na stronie ustawień administratora. Atakujący może wykorzystać tę lukę, nakłaniając administratora do kliknięcia spreparowanego linku.
Wpływ biznesowy
Podatność ta umożliwia atakującemu wykonanie złośliwego kodu w kontekście sesji administratora WordPress, co może skutkować przejęciem kontroli nad panelem administracyjnym lub innymi działaniami na stronie. Właściciele serwisów korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli dostęp do panelu admina jest szeroko dostępny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Post Status Notifier Lite do wersji 1.13.0 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz edukować administratorów, aby nie klikali w podejrzane linki. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla bezpieczeństwa.