CVE-2025-0718: podatność XSS w wtyczce Nested Pages dla WordPress
Podatność XSS w wtyczce Nested Pages WordPress przed 3.2.13 pozwala na ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nested pages
Co wiadomo
Wtyczka Nested Pages dla WordPress w wersjach przed 3.2.13 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. współautorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka może pozwolić na wykonanie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współautora, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników i administratorów serwisu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atakujący może wpływać na wiele podstron lub użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Nested Pages do wersji 3.2.13 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite pod kątem potencjalnych wektorów ataku i rozważ wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń.