Luka XSS w wtyczce Simple SEO dla WordPressa przed wersją 2.0.32

Wtyczka Simple SEO przed 2.0.32 umożliwia ataki XSS użytkownikom z rolą współpracownika. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-10357CVSS 6.1CMS

Luka XSS w wtyczce Simple SEO dla WordPressa przed wersją 2.0.32

Wtyczka Simple SEO przed 2.0.32 umożliwia ataki XSS użytkownikom z rolą współpracownika. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
7.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple SEO dla WordPressa w wersjach przed 2.0.32 nie sanitizuje i nie zabezpiecza niektórych parametrów podczas ich wyświetlania na stronie, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący z niskim poziomem uprawnień mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Simple SEO do wersji 2.0.32 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS