CVE-2026-9677: Stored XSS w wtyczce Shariff for WordPress do wersji 1.0.11
Wtyczka Shariff for WordPress do 1.0.11 narażona na Stored XSS przez nieoczyszczone ustawienie shariff_infourl. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 4.8 MEDIUM
- EPSS
- 4.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shariff for WordPress do wersji 1.0.11 nie oczyszcza poprawnie ustawienia shariff_infourl przed wyświetleniem w HTML frontendu, co umożliwia użytkownikom z wysokimi uprawnieniami (np. administratorom) przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników, co zagraża bezpieczeństwu danych i integralności witryny. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może obejmować wiele podstron. Operatorzy CMS powinni zwrócić uwagę na potencjalne narażenie i możliwe konsekwencje dla reputacji i bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shariff for WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zwłaszcza dotyczące możliwości edycji ustawień wtyczki. Dodatkowo warto monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach krytycznych.