CVE-2026-5694: Stored Cross-Site Scripting w wtyczce Quick Interest Slider dla WordPress

Wtyczka Quick Interest Slider do WordPress ma lukę XSS w parametrach 'loan-amount' i 'loan-period'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-5694CVSS 7.2Web

CVE-2026-5694: Stored Cross-Site Scripting w wtyczce Quick Interest Slider dla WordPress

Wtyczka Quick Interest Slider do WordPress ma lukę XSS w parametrach 'loan-amount' i 'loan-period'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
23.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quick Interest Slider dla WordPress do wersji 3.1.5 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrach 'loan-amount' i 'loan-period' z powodu niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach korzystających z podatnej wtyczki, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quick Interest Slider i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS