CVE-2025-0692: luka XSS w wtyczce Simple Video Management System dla WordPress
Luka XSS w wtyczce Simple Video Management System do WordPress pozwala administratorom na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.5 LOW
- EPSS
- 20.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple video management system
Co wiadomo
Wtyczka Simple Video Management System do WordPressa w wersjach do 1.0.4 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet jeśli zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co w środowiskach multisite może prowadzić do nieautoryzowanych działań lub eskalacji uprawnień. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem aplikacji webowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Video Management System u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu do panelu administracyjnego.