CVE-2026-9714: Luka XSS w wtyczce Simple Divi Shortcode dla WordPress

Luka Stored XSS w wtyczce Simple Divi Shortcode do WordPress umożliwia wstrzyknięcie złośliwego kodu przez parametr 'id' shortcode [showmodule].
CVE-2026-9714CVSS 6.4Web

CVE-2026-9714: Luka XSS w wtyczce Simple Divi Shortcode dla WordPress

Luka Stored XSS w wtyczce Simple Divi Shortcode do WordPress umożliwia wstrzyknięcie złośliwego kodu przez parametr 'id' shortcode [showmodule].

CVSS
6.4 MEDIUM
EPSS
9.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Divi Shortcode dla WordPress do wersji 1.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'id' shortcode [showmodule]. Problem wynika z braku odpowiedniej sanitizacji i escapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwego kodu HTML przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowisku produkcyjnym bez aktualizacji zwiększa ryzyko naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Divi Shortcode i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji i serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS