CVE-2025-0692: luka XSS w wtyczce Simple Video Management System dla WordPress

Luka XSS w wtyczce Simple Video Management System do WordPress pozwala administratorom na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0692CVSS 3.5CMS

CVE-2025-0692: luka XSS w wtyczce Simple Video Management System dla WordPress

Luka XSS w wtyczce Simple Video Management System do WordPress pozwala administratorom na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.5 LOW
EPSS
20.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple video management system

Co wiadomo

Wtyczka Simple Video Management System do WordPressa w wersjach do 1.0.4 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet jeśli zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co w środowiskach multisite może prowadzić do nieautoryzowanych działań lub eskalacji uprawnień. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem aplikacji webowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Video Management System u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS