CVE-2025-0450: podatność Stored Cross-Site Scripting w wtyczce Betheme dla WordPress

Podatność Stored XSS w Betheme do wersji 27.6.1 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2025-0450CVSS 6.4CMS

CVE-2025-0450: podatność Stored Cross-Site Scripting w wtyczce Betheme dla WordPress

Podatność Stored XSS w Betheme do wersji 27.6.1 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
14.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
betheme

Co wiadomo

Wtyczka Betheme dla WordPress do wersji 27.6.1 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w funkcji obsługującej niestandardowy kod JS. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W przypadku stron firmowych lub e-commerce może to skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Betheme u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS