CVE-2026-6672: Stored Cross-Site Scripting w wtyczce SliceWP Affiliates dla WordPress

Podatność XSS w wtyczce SliceWP Affiliates do WordPress umożliwia ataki przez shortcode 'slicewp_affiliate_url'. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2026-6672CVSS 6.4CMS

CVE-2026-6672: Stored Cross-Site Scripting w wtyczce SliceWP Affiliates dla WordPress

Podatność XSS w wtyczce SliceWP Affiliates do WordPress umożliwia ataki przez shortcode 'slicewp_affiliate_url'. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
4.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Affiliate Program Suite — SliceWP Affiliates dla WordPress do wersji 1.2.7 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode, co wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybucie 'slicewp_affiliate_url'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SliceWP Affiliates i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian i wstrzyknięć kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS