CVE-2025-10194: Stored XSS w wtyczce Shortcode Button dla WordPress

Wtyczka Shortcode Button do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10194CVSS 6.4Web

CVE-2025-10194: Stored XSS w wtyczce Shortcode Button dla WordPress

Wtyczka Shortcode Button do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
19.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shortcode Button dla WordPress do wersji 1.1.9 zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie shortcode 'button', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcode Button i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować stronę pod kątem nietypowych zachowań. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS