CVE-2025-0629: podatność XSS w wtyczce WordPress Coronavirus (COVID-19) Notice Message
Wtyczka WordPress COVID-19 Notice Message do 1.1.2 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 15.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- coronavirus \(covid-19\) notice message
Co wiadomo
Wtyczka WordPress Coronavirus (COVID-19) Notice Message do wersji 1.1.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne ze względu na ograniczenia w filtracji HTML.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień użytkowników. Regularne monitorowanie i audyt bezpieczeństwa są wskazane.