CVE-2026-2716: Wrażliwość Stored XSS w wtyczce Client Testimonial Slider dla WordPress

Wtyczka Client Testimonial Slider dla WordPress do 2.0 ma lukę Stored XSS umożliwiającą ataki przez administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-2716CVSS 4.4Web

CVE-2026-2716: Wrażliwość Stored XSS w wtyczce Client Testimonial Slider dla WordPress

Wtyczka Client Testimonial Slider dla WordPress do 2.0 ma lukę Stored XSS umożliwiającą ataki przez administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
8.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Client Testimonial Slider dla WordPress do wersji 2.0 włącznie posiada lukę Stored Cross-Site Scripting w ustawieniu 'Testimonial Heading'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla bezpieczeństwa. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres zagrożenia, ale nadal wymaga uwagi.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji wtyczki Client Testimonial Slider i ich szybkie zastosowanie. W przypadku braku łatki, warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite lub tam, gdzie unfiltered_html jest wyłączone, aby zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS