Luka XSS w wtyczce Subitem AL Slider dla WordPress do wersji 1.0.0

Podatność XSS w wtyczce Subitem AL Slider do WordPress umożliwia ataki poprzez $_SERVER['PHP_SELF']. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1634CVSS 6.1Web

Luka XSS w wtyczce Subitem AL Slider dla WordPress do wersji 1.0.0

Podatność XSS w wtyczce Subitem AL Slider do WordPress umożliwia ataki poprzez $_SERVER['PHP_SELF']. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
18.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Subitem AL Slider dla WordPress jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr $_SERVER['PHP_SELF'] w wersjach do 1.0.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co umożliwia wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.

Wpływ biznesowy

Atak XSS może pozwolić napastnikom na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują wrażliwe dane lub mają dużą liczbę użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Subitem AL Slider i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnej funkcji, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS