WP Easy Toggles dla WordPress narażony na trwały Cross-Site Scripting (CVE-2025-10190)

WP Easy Toggles do WordPress ma lukę XSS w shortcode 'toggles' do wersji 1.9.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10190CVSS 6.4Web

WP Easy Toggles dla WordPress narażony na trwały Cross-Site Scripting (CVE-2025-10190)

WP Easy Toggles do WordPress ma lukę XSS w shortcode 'toggles' do wersji 1.9.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
12.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Easy Toggles dla WordPress do wersji 1.9.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'toggles', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zaatakowanej strony.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Easy Toggles i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również monitorować oficjalne komunikaty producenta wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS