CVE-2026-9833: XSS w wtyczce Tag Groups dla WordPress

Luka XSS w wtyczce Tag Groups dla WordPress umożliwia atak z wykorzystaniem spreparowanego linku. Zalecana aktualizacja do wersji 2.2.0.
CVE-2026-9833CVSS 7.1CMS

CVE-2026-9833: XSS w wtyczce Tag Groups dla WordPress

Luka XSS w wtyczce Tag Groups dla WordPress umożliwia atak z wykorzystaniem spreparowanego linku. Zalecana aktualizacja do wersji 2.2.0.

CVSS
7.1 HIGH
EPSS
5.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tag Groups dla WordPress w wersjach przed 2.2.0 nieprawidłowo obsługuje jeden z parametrów AJAX, co pozwala na wykonanie złośliwego JavaScriptu w przeglądarce zalogowanego użytkownika z uprawnieniami edycji stron (Editor lub wyższe). Atak wymaga nakłonienia użytkownika do kliknięcia spreparowanego linku.

Wpływ biznesowy

Luka umożliwia atakującemu wykonanie skryptów po stronie klienta w kontekście przeglądarki użytkownika z uprawnieniami edycji treści, co może prowadzić do przejęcia sesji, modyfikacji zawartości lub innych działań na stronie. Zagrożenie dotyczy głównie redaktorów i administratorów witryny korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Tag Groups do wersji 2.2.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami edycji stron, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS