CVE-2026-17532
Seraphinite Accelerator <= 2.29.18 - Отражённый межсайтовый скриптинг
- Опубликовано
- 5 авг. 2026 г.
- Обновлено
- 5 авг. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 26 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 55,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Seraphinite Accelerator для WordPress уязвим к отражённому межсайтовому скриптингу (Reflected Cross-Site Scripting) через параметр 'seraph_accel_prep' в версиях до 2.29.15 включительно. Это связано с тем, что функция CacheExtractPreparePageParams() использует нестрогий оператор неравенства PHP (!=) для сравнения ожидаемой HMAC-строки с JSON-декодированным значением 'nonce' — передача JSON-булева значения true приводит к тому, что любая непустая HMAC-строка считается нестрого равной, что обходит проверку подписи, — в сочетании с недостаточным экранированием вывода в функции _CbContentFinishSkip(), которая конкатенирует управляемое атакующим поле 'selfTest' непосредственно в тело HTML-ответа. Это позволяет неаутентифицированным атакующим внедрять произвольные веб-скрипты на страницы, которые выполняются, если им удастся обманом заставить пользователя совершить действие, например перейти по специально созданной ссылке.
Источники
2- CVE-2026-17532-labЭксплойт
Docker-лаборатория, демонстрирующая CVE-2026-17532 — неаутентифицированный отражённый XSS в Seraphinite Accelerator, который через сессию администратора приводит к RCE, с эксплойт-скриптом и веб-шеллом.
Seraphinite Accelerator <= 2.29.18 - Отражённый межсайтовый скриптинг (XSS) PoC
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.