CVE-2025-10383: Stored Cross-Site Scripting w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery dla WordPress do wersji 27.0.2 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-10383CVSS 6.4Web

CVE-2025-10383: Stored Cross-Site Scripting w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery dla WordPress do wersji 27.0.2 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
14.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contest Gallery – Upload, Vote & Sell z integracją PayPal i Stripe dla WordPress jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 27.0.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w wielu polach formularza, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora lub wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele serwisów powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contest Gallery u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawki bezpieczeństwa. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania serwisu, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS