CVE-2025-0687: podatność Reflected Cross-Site Scripting w wtyczce Spiritual Gifts Survey (i opcjonalnej S.H.A.P.E Survey)

Podatność Reflected XSS w wtyczce WordPress Spiritual Gifts Survey do wersji 0.9.10 może zagrozić niezalogowanym użytkownikom. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0687CVSS 6.1CMS

CVE-2025-0687: podatność Reflected Cross-Site Scripting w wtyczce Spiritual Gifts Survey (i opcjonalnej S.H.A.P.E Survey)

Podatność Reflected XSS w wtyczce WordPress Spiritual Gifts Survey do wersji 0.9.10 może zagrozić niezalogowanym użytkownikom. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
spiritual gifts survey \(and optional s.h.a.p.e survey\)

Co wiadomo

Wtyczka WordPress Spiritual Gifts Survey (oraz opcjonalna S.H.A.P.E Survey) do wersji 0.9.10 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS) mogącej dotyczyć wyłącznie niezalogowanych użytkowników.

Wpływ biznesowy

Podatność XSS może zostać wykorzystana do przeprowadzenia ataków wymierzonych w niezalogowanych użytkowników strony, co może skutkować kradzieżą danych sesji lub manipulacją zawartością strony. Dla operatorów stron opartych na WordPress z tą wtyczką istnieje ryzyko obniżenia zaufania użytkowników oraz potencjalnych problemów z bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi serwera pod kątem podejrzanych żądań oraz priorytetyzować działania zabezpieczające przed atakami XSS na niezalogowanych użytkownikach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS