CVE-2026-6672: Stored Cross-Site Scripting w wtyczce SliceWP Affiliates dla WordPress
Podatność XSS w wtyczce SliceWP Affiliates do WordPress umożliwia ataki przez shortcode 'slicewp_affiliate_url'. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 4.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Affiliate Program Suite — SliceWP Affiliates dla WordPress do wersji 1.2.7 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode, co wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybucie 'slicewp_affiliate_url'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, który może zostać wykonany przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SliceWP Affiliates i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian i wstrzyknięć kodu.