CVE-2026-2716: Wrażliwość Stored XSS w wtyczce Client Testimonial Slider dla WordPress
Wtyczka Client Testimonial Slider dla WordPress do 2.0 ma lukę Stored XSS umożliwiającą ataki przez administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Client Testimonial Slider dla WordPress do wersji 2.0 włącznie posiada lukę Stored Cross-Site Scripting w ustawieniu 'Testimonial Heading'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla bezpieczeństwa. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres zagrożenia, ale nadal wymaga uwagi.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji wtyczki Client Testimonial Slider i ich szybkie zastosowanie. W przypadku braku łatki, warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite lub tam, gdzie unfiltered_html jest wyłączone, aby zmniejszyć ryzyko.