CVE-2025-0924: podatność Stored XSS w wtyczce WP Activity Log

Wtyczka WP Activity Log do WordPressa ma poważną lukę XSS do wersji 5.2.2. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-0924CVSS 7.2Web

CVE-2025-0924: podatność Stored XSS w wtyczce WP Activity Log

Wtyczka WP Activity Log do WordPressa ma poważną lukę XSS do wersji 5.2.2. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
67.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp activity log

Co wiadomo

Wtyczka WP Activity Log dla WordPressa do wersji 5.2.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'message' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym przeprowadzenie ataków XSS, co może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonych wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Activity Log u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. W przypadku braku natychmiastowej aktualizacji, rozważ tymczasowe wyłączenie wtyczki lub zastosowanie reguł filtrujących w warstwie aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS