CVE-2026-9833: XSS w wtyczce Tag Groups dla WordPress
Luka XSS w wtyczce Tag Groups dla WordPress umożliwia atak z wykorzystaniem spreparowanego linku. Zalecana aktualizacja do wersji 2.2.0.
- CVSS
- 7.1 HIGH
- EPSS
- 5.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tag Groups dla WordPress w wersjach przed 2.2.0 nieprawidłowo obsługuje jeden z parametrów AJAX, co pozwala na wykonanie złośliwego JavaScriptu w przeglądarce zalogowanego użytkownika z uprawnieniami edycji stron (Editor lub wyższe). Atak wymaga nakłonienia użytkownika do kliknięcia spreparowanego linku.
Wpływ biznesowy
Luka umożliwia atakującemu wykonanie skryptów po stronie klienta w kontekście przeglądarki użytkownika z uprawnieniami edycji treści, co może prowadzić do przejęcia sesji, modyfikacji zawartości lub innych działań na stronie. Zagrożenie dotyczy głównie redaktorów i administratorów witryny korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Tag Groups do wersji 2.2.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami edycji stron, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków.