CVE-2026-0680: Real Post Slider Lite dla WordPress z luką XSS w ustawieniach wtyczki

Real Post Slider Lite do 2.4 ma lukę XSS w ustawieniach, umożliwiającą ataki w multisite i przy wyłączonym unfiltered_html. Sprawdź aktualizacje i zabezpieczenia.
CVE-2026-0680CVSS 4.4Web

CVE-2026-0680: Real Post Slider Lite dla WordPress z luką XSS w ustawieniach wtyczki

Real Post Slider Lite do 2.4 ma lukę XSS w ustawieniach, umożliwiającą ataki w multisite i przy wyłączonym unfiltered_html. Sprawdź aktualizacje i zabezpieczenia.

CVSS
4.4 MEDIUM
EPSS
9.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Real Post Slider Lite dla WordPress do wersji 2.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach wtyczki, wynikającą z niewystarczającej sanitacji danych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony, co może prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla infrastruktury IT. Zagrożenie to dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym unfiltered_html, co wymaga szczególnej uwagi właścicieli i operatorów stron WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Real Post Slider Lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do ustawień wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS