CVE-2025-10383: Stored Cross-Site Scripting w wtyczce Contest Gallery dla WordPress
Wtyczka Contest Gallery dla WordPress do wersji 27.0.2 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contest Gallery – Upload, Vote & Sell z integracją PayPal i Stripe dla WordPress jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 27.0.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w wielu polach formularza, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora lub wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele serwisów powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contest Gallery u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawki bezpieczeństwa. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania serwisu, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).