Bezpečnost webu

Relevanssi Premium – neautentizované uložené XSS přes sledování kliknutí

Závažnost

Vysoká 🟠

Dotčený produkt

Relevanssi Premium ≤ 2.31.4. Zranitelnost je zneužitelná v případě, že je v nastavení pluginu aktivováno sledování kliknutí a logování vyhledávání.

Datum zveřejnění

02/10/2026

CVE označení

CVE-2026-103426

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

7,2/10

CVSS

Relevanssi Premium obsahuje vysoce závažnou zranitelnost typu Stored Cross-Site Scripting (XSS) s hodnocením CVSS 7.2/10. Chyba vzniká kvůli nedostatečné sanitizaci parametru _rt a následnému nedostatečnému escapování jeho hodnoty. Vzdálený nepřihlášený útočník může vložit škodlivý JavaScript, který se uloží a následně spustí při návštěvě postižené stránky.

Pro zneužití musí být zapnuté funkce click tracking a logging. Ochranu přitom prakticky neposkytuje použitý nonce, protože platný _rt_nonce je veřejně dostupný na každé stránce s výsledky vyhledávání. Wordfence proto hodnotí útok jako vzdáleně a snadno dostupný i bez uživatelského účtu.

V tuto chvíli není potvrzena aktivní exploitace ani veřejný exploit a CVE není vedeno v katalogu CISA KEV. Vzhledem k neautentizovanému charakteru, nízké složitosti útoku a možnosti persistentního spuštění JavaScriptu však jde o relevantní bezpečnostní problém.

Doporučujeme aktualizovat Relevanssi Premium na opravenou verzi, jakmile je dostupná. U webů, které provozují verzi 2.31.4 nebo starší, je vhodné do provedení aktualizace vypnout click tracking a logging. Pokud byly tyto funkce aktivní již před zveřejněním zranitelnosti, je vhodné prověřit uložená data související se sledováním vyhledávání na neobvyklý HTML nebo JavaScriptový obsah.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/769a39e0-f626-4c48-a1bb-c9f2402b3098

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?