CVE-2026-9738: podatność Stored XSS w wtyczce Print, PDF, Email by PrintFriendly dla WordPress

Podatność Stored XSS w wtyczce Print, PDF, Email by PrintFriendly dla WordPress do wersji 5.5.10. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2026-9738CVSS 4.4Web

CVE-2026-9738: podatność Stored XSS w wtyczce Print, PDF, Email by PrintFriendly dla WordPress

Podatność Stored XSS w wtyczce Print, PDF, Email by PrintFriendly dla WordPress do wersji 5.5.10. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
4.4 MEDIUM
EPSS
11.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Print, PDF, Email by PrintFriendly dla WordPress do wersji 5.5.10 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'content_position_css'. Umożliwia to atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta pozwala na wykonywanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub eskalacji uprawnień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i poufności danych oraz potencjalne szkody w reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS