CVE-2025-10194: Stored XSS w wtyczce Shortcode Button dla WordPress
Wtyczka Shortcode Button do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shortcode Button dla WordPress do wersji 1.1.9 zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie shortcode 'button', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcode Button i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować stronę pod kątem nietypowych zachowań. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.