Splide Carousel Block dla WordPress podatny na przechowywany XSS przez atrybut 'url'

Wtyczka Splide Carousel Block do WordPress ma lukę XSS w atrybucie 'url', umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-9022CVSS 6.4CMS

Splide Carousel Block dla WordPress podatny na przechowywany XSS przez atrybut 'url'

Wtyczka Splide Carousel Block do WordPress ma lukę XSS w atrybucie 'url', umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
9.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Splide Carousel Block dla WordPress w wersjach do 1.7.1 włącznie ma lukę przechowywanego Cross-Site Scripting (XSS) w atrybucie 'url' bloku, wynikającą z niewystarczającej sanitacji i eskapowania danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.

Wpływ biznesowy

Luka pozwala na wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników. Wymaga to jednak zatwierdzenia i publikacji przez redaktora lub administratora, co ogranicza ryzyko, ale nadal stanowi istotne zagrożenie dla witryn korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Splide Carousel Block i rozważyć aktualizację do nowszej, bezpiecznej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z dostępem do publikacji treści, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i szybkie reagowanie na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS