CVE-2025-0718: podatność XSS w wtyczce Nested Pages dla WordPress

Podatność XSS w wtyczce Nested Pages WordPress przed 3.2.13 pozwala na ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.
CVE-2025-0718CVSS 4.8CMS

CVE-2025-0718: podatność XSS w wtyczce Nested Pages dla WordPress

Podatność XSS w wtyczce Nested Pages WordPress przed 3.2.13 pozwala na ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
16%
Aktywnie wykorzystywana
brak w KEV
Produkt
nested pages

Co wiadomo

Wtyczka Nested Pages dla WordPress w wersjach przed 3.2.13 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. współautorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może pozwolić na wykonanie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współautora, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników i administratorów serwisu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atakujący może wpływać na wiele podstron lub użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Nested Pages do wersji 3.2.13 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite pod kątem potencjalnych wektorów ataku i rozważ wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS