CVE-2025-1039: podatność Stored XSS w wtyczce Lenix Leads Collector dla WordPress
Wtyczka Lenix Leads Collector do WordPress ma podatność Stored XSS umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 34.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lenix leads collector
Co wiadomo
Wtyczka Lenix Elementor Leads dla WordPress do wersji 1.8.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole formularza URL. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa użytkowników i integralności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lenix Leads Collector u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj działania minimalizujące ryzyko XSS.