CVE-2025-1039: podatność Stored XSS w wtyczce Lenix Leads Collector dla WordPress

Wtyczka Lenix Leads Collector do WordPress ma podatność Stored XSS umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1039CVSS 7.2CMS

CVE-2025-1039: podatność Stored XSS w wtyczce Lenix Leads Collector dla WordPress

Wtyczka Lenix Leads Collector do WordPress ma podatność Stored XSS umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
34.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
lenix leads collector

Co wiadomo

Wtyczka Lenix Elementor Leads dla WordPress do wersji 1.8.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole formularza URL. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa użytkowników i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lenix Leads Collector u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj działania minimalizujące ryzyko XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS