Bezpečnost webu

WP Rocket – neautentizovaný Stored XSS přes rocket_beacon endpoint

Závažnost

Vysoká 🟠

Dotčený produkt

WP Rocket < 3.21.1

Datum zveřejnění

27/08/2026

CVE označení

CVE-2026-5934

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V cache pluginu WP Rocket byla zveřejněna zranitelnost typu Stored Cross-Site Scripting, kterou lze zneužít bez přihlášení. Problém je v nedostatečném sanitizování a escapování dat přijímaných přes AJAX endpoint rocket_beacon, konkrétně u atributů zdrojů obrázků. Útočník může do uložených dat vložit škodlivý JavaScript, který se následně spustí uživateli při návštěvě napadené stránky. WPScan eviduje zranitelnost jako High, CVSS 7,2/10.

Zranitelné jsou verze WP Rocket do 3.21.0.1 včetně. Oprava je dostupná ve verzi 3.21.1, proto doporučuji aktualizovat přímo na 3.21.1 nebo novější. Vzhledem k tomu, že jde o neautentizovaný persistentní XSS v široce používaném cache pluginu, má chyba praktický dopad zejména v případě, kdy napadenou stránku následně navštíví přihlášený administrátor.

Po aktualizaci bych u exponovaných webů rovněž vymazal kompletní WP Rocket cache a zkontroloval, zda se v generovaném HTML nebo databázových/cache datech nenachází neočekávaný JavaScript či podezřelé atributy <picture> / <source>. Samotná aktualizace nemusí odstranit obsah, který byl případně vložen

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?