WP Easy Toggles dla WordPress narażony na trwały Cross-Site Scripting (CVE-2025-10190)
WP Easy Toggles do WordPress ma lukę XSS w shortcode 'toggles' do wersji 1.9.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Easy Toggles dla WordPress do wersji 1.9.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'toggles', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zaatakowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Easy Toggles i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również monitorować oficjalne komunikaty producenta wtyczki.