Luka XSS w wtyczce LiteSpeed Cache dla WordPress (CVE-2026-3375)

Podatność XSS w LiteSpeed Cache dla WordPress umożliwia ataki JavaScript przez REST API. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2026-3375CVSS 7.2Web

Luka XSS w wtyczce LiteSpeed Cache dla WordPress (CVE-2026-3375)

Podatność XSS w LiteSpeed Cache dla WordPress umożliwia ataki JavaScript przez REST API. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
7.2 HIGH
EPSS
28.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LiteSpeed Cache dla WordPress do wersji 7.7 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez REST API (/wp-json/litespeed/v1/notify_ccss i /wp-json/litespeed/v1/notify_ucss). Atakujący mogą wstrzyknąć złośliwy kod JavaScript, gdy serwis jest za reverse proxy lub CDN z określonymi konfiguracjami.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach frontendowych, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych ataków na użytkowników serwisu. Zagrożenie jest szczególnie istotne dla serwisów korzystających z LiteSpeed Cache za reverse proxy lub CDN, gdzie mechanizmy kontroli dostępu mogą być obejściowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LiteSpeed Cache i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję endpointów REST API, zweryfikować konfigurację reverse proxy, CDN i load balancerów pod kątem poprawnej kontroli dostępu oraz monitorować logi pod kątem podejrzanych żądań. Priorytetowo traktuj aktualizacje i audyt konfiguracji zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS