CVE-2025-0924: podatność Stored XSS w wtyczce WP Activity Log
Wtyczka WP Activity Log do WordPressa ma poważną lukę XSS do wersji 5.2.2. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 67.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp activity log
Co wiadomo
Wtyczka WP Activity Log dla WordPressa do wersji 5.2.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'message' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym przeprowadzenie ataków XSS, co może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonych wymaganiach bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Activity Log u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. W przypadku braku natychmiastowej aktualizacji, rozważ tymczasowe wyłączenie wtyczki lub zastosowanie reguł filtrujących w warstwie aplikacji.