Luka XSS w wtyczce Any Post Slider dla WordPress (CVE-2026-1899)

Wtyczka Any Post Slider do WordPress ma lukę XSS w wersjach do 1.0.4. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-1899CVSS 6.4Web

Luka XSS w wtyczce Any Post Slider dla WordPress (CVE-2026-1899)

Wtyczka Any Post Slider do WordPress ma lukę XSS w wersjach do 1.0.4. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
14.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Any Post Slider dla WordPress do wersji 1.0.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie 'post_type' shortcode'u aps_slider. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Any Post Slider i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS