CVE-2026-3375
La plugin LiteSpeed Cache para WordPress contiene un error de seguridad en sus puntos finales de la API REST para manejar las notificaciones del callback de QUIC.cloud. En versiones hasta y inclusive 7.7, estos puntos finales no sanitan correctamente el contenido CSS recibido de las notificaciones antes de almacenarlo en disco. Ese contenido almacenado luego se renderiza inline durante los cargas de páginas frontend sin una protección adecuada del output, lo que permite a los atacantes inyectar JavaScript arbitrario bajo ciertas configuraciones de despliegue involucrando proxys inversos o CDN.
Basado en datos públicos de CVE (MITRE/NVD).