WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-3375 — LiteSpeed Cache [litespeed-cache] < 7.8

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-3375 LiteSpeed Cache [litespeed-cache] < 7.8 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,2 < 7.8 7.8 2026-05-26

CVE-2026-3375

El plugin LiteSpeed Cache para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través de los endpoints REST API /wp-json/litespeed/v1/notify_ccss y /wp-json/litespeed/v1/notify_ucss en todas las versiones hasta y incluyendo la 7.7. Estos endpoints aceptan contenido CSS desde notificaciones de devolución de llamada de QUIC.cloud y lo almacenan en disco sin sanitización. El contenido almacenado se renderiza posteriormente en línea durante las cargas de página del frontend sin escapar la salida. El control de acceso que protege estos endpoints es una validación basada en IP que potencialmente puede ser bypassed cuando el sitio WordPress está desplegado detrás de un proxy inverso, balanceador de carga o CDN con ciertas configuraciones. Esto hace posible para atacantes no autenticados, bajo ciertas condiciones, inyectar JavaScript arbitrario en el contenido CCSS/UCSS.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.