CVE-2026-9714: Luka XSS w wtyczce Simple Divi Shortcode dla WordPress
Luka Stored XSS w wtyczce Simple Divi Shortcode do WordPress umożliwia wstrzyknięcie złośliwego kodu przez parametr 'id' shortcode [showmodule].
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Divi Shortcode dla WordPress do wersji 1.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'id' shortcode [showmodule]. Problem wynika z braku odpowiedniej sanitizacji i escapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwego kodu HTML przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowisku produkcyjnym bez aktualizacji zwiększa ryzyko naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Divi Shortcode i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji i serwera.