CVE-2026-9677: Stored XSS w wtyczce Shariff for WordPress do wersji 1.0.11

Wtyczka Shariff for WordPress do 1.0.11 narażona na Stored XSS przez nieoczyszczone ustawienie shariff_infourl. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2026-9677CVSS 4.8CMS

CVE-2026-9677: Stored XSS w wtyczce Shariff for WordPress do wersji 1.0.11

Wtyczka Shariff for WordPress do 1.0.11 narażona na Stored XSS przez nieoczyszczone ustawienie shariff_infourl. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
4.8 MEDIUM
EPSS
4.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shariff for WordPress do wersji 1.0.11 nie oczyszcza poprawnie ustawienia shariff_infourl przed wyświetleniem w HTML frontendu, co umożliwia użytkownikom z wysokimi uprawnieniami (np. administratorom) przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników, co zagraża bezpieczeństwu danych i integralności witryny. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może obejmować wiele podstron. Operatorzy CMS powinni zwrócić uwagę na potencjalne narażenie i możliwe konsekwencje dla reputacji i bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shariff for WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zwłaszcza dotyczące możliwości edycji ustawień wtyczki. Dodatkowo warto monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach krytycznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS