CVE-2025-0311: Luka XSS w wtyczce Orbit Fox dla WordPress
Wtyczka Orbit Fox dla WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- orbit fox
Co wiadomo
Wtyczka Orbit Fox firmy ThemeIsle dla WordPress zawiera lukę typu Stored Cross-Site Scripting w widżecie Pricing Table we wszystkich wersjach do 2.10.43 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie jest klasyfikowane jako średnie, ale wymaga uwagi ze względu na możliwość eskalacji ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Orbit Fox i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziom współpracownika i wyżej. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić przegląd zabezpieczeń aplikacji WordPress.