CVE-2026-9577: Reflected XSS w wtyczce Post Status Notifier Lite dla WordPress

Podatność Reflected XSS w wtyczce Post Status Notifier Lite dla WordPress przed wersją 1.13.0. Zalecana szybka aktualizacja wtyczki.
CVE-2026-9577CVSS 4.8Web

CVE-2026-9577: Reflected XSS w wtyczce Post Status Notifier Lite dla WordPress

Podatność Reflected XSS w wtyczce Post Status Notifier Lite dla WordPress przed wersją 1.13.0. Zalecana szybka aktualizacja wtyczki.

CVSS
4.8 MEDIUM
EPSS
3.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Status Notifier Lite w wersjach przed 1.13.0 nieprawidłowo obsługuje parametr URL `mod`, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS) na stronie ustawień administratora. Atakujący może wykorzystać tę lukę, nakłaniając administratora do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność ta umożliwia atakującemu wykonanie złośliwego kodu w kontekście sesji administratora WordPress, co może skutkować przejęciem kontroli nad panelem administracyjnym lub innymi działaniami na stronie. Właściciele serwisów korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli dostęp do panelu admina jest szeroko dostępny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Post Status Notifier Lite do wersji 1.13.0 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz edukować administratorów, aby nie klikali w podejrzane linki. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS