CVE-2026-0680: Real Post Slider Lite dla WordPress z luką XSS w ustawieniach wtyczki
Real Post Slider Lite do 2.4 ma lukę XSS w ustawieniach, umożliwiającą ataki w multisite i przy wyłączonym unfiltered_html. Sprawdź aktualizacje i zabezpieczenia.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Real Post Slider Lite dla WordPress do wersji 2.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach wtyczki, wynikającą z niewystarczającej sanitacji danych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony, co może prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla infrastruktury IT. Zagrożenie to dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym unfiltered_html, co wymaga szczególnej uwagi właścicieli i operatorów stron WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Real Post Slider Lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do ustawień wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.