Luka XSS w wtyczce Spiritual Gifts Survey (i opcjonalnej S.H.A.P.E Survey) dla WordPress

Wtyczka Spiritual Gifts Survey do WordPressa ma lukę XSS umożliwiającą ataki na niezalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0688CVSS 6.1CMS

Luka XSS w wtyczce Spiritual Gifts Survey (i opcjonalnej S.H.A.P.E Survey) dla WordPress

Wtyczka Spiritual Gifts Survey do WordPressa ma lukę XSS umożliwiającą ataki na niezalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
spiritual gifts survey \(and optional s.h.a.p.e survey\)

Co wiadomo

Wtyczka Spiritual Gifts Survey (oraz opcjonalna S.H.A.P.E Survey) do WordPressa w wersji do 0.9.10 nie filtruje poprawnie parametrów przed ich wyświetleniem, co umożliwia atak typu Reflected Cross-Site Scripting (XSS) skierowany do niezalogowanych użytkowników.

Wpływ biznesowy

Atak XSS może pozwolić na wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji lub manipulacji zawartością strony. Zagrożenie dotyczy głównie niezalogowanych użytkowników, jednak może wpłynąć na reputację serwisu i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki dla niezalogowanych użytkowników, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć wdrożenie mechanizmów ochrony przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS