Luka XSS w wtyczce LiteSpeed Cache dla WordPress (CVE-2026-3375)
Podatność XSS w LiteSpeed Cache dla WordPress umożliwia ataki JavaScript przez REST API. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 7.2 HIGH
- EPSS
- 28.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LiteSpeed Cache dla WordPress do wersji 7.7 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez REST API (/wp-json/litespeed/v1/notify_ccss i /wp-json/litespeed/v1/notify_ucss). Atakujący mogą wstrzyknąć złośliwy kod JavaScript, gdy serwis jest za reverse proxy lub CDN z określonymi konfiguracjami.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach frontendowych, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych ataków na użytkowników serwisu. Zagrożenie jest szczególnie istotne dla serwisów korzystających z LiteSpeed Cache za reverse proxy lub CDN, gdzie mechanizmy kontroli dostępu mogą być obejściowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LiteSpeed Cache i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję endpointów REST API, zweryfikować konfigurację reverse proxy, CDN i load balancerów pod kątem poprawnej kontroli dostępu oraz monitorować logi pod kątem podejrzanych żądań. Priorytetowo traktuj aktualizacje i audyt konfiguracji zabezpieczeń.