CVE-2026-17532
Seraphinite Accelerator <= 2.29.18 – Reflektiertes Cross-Site-Scripting
- Veröffentlicht
- 05.08.2026
- Aktualisiert
- 05.08.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 26.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 55,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Seraphinite Accelerator-Plugin für WordPress ist in Versionen bis einschließlich 2.29.15 anfällig für Reflected Cross-Site Scripting über den Parameter 'seraph_accel_prep'. Dies ist auf die Funktion CacheExtractPreparePageParams() zurückzuführen, die den losen Ungleichheitsoperator (!=) von PHP verwendet, um den erwarteten HMAC-String mit dem JSON-dekodierten 'nonce'-Wert zu vergleichen – die Bereitstellung des JSON-Booleans true führt dazu, dass jeder nicht-leere HMAC-String als lose gleichwertig verglichen wird, wodurch die Signaturprüfung umgangen wird – kombiniert mit unzureichender Ausgabe-Escaping in der Funktion _CbContentFinishSkip(), die das vom Angreifer kontrollierte Feld 'selfTest' direkt in den HTML-Antworttext einfügt. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Web-Skripte in Seiten einzuschleusen, die ausgeführt werden, wenn sie einen Benutzer erfolgreich dazu verleiten können, eine Aktion wie das Klicken auf einen speziell präparierten Link auszuführen.
Quellen
2- CVE-2026-17532-labExploit
# Docker-Lab zur Demonstration von CVE-2026-17532, einer unauthentifizierten reflektierten XSS in Seraphinite Accelerator, die über eine Admin-Sitzung zu RCE führt, mit Exploit-Skript und Web-Shell.
Seraphinite Accelerator <= 2.29.18 - Reflektiertes Cross-Site-Scripting PoC
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.