CVE-2025-1054: Stored Cross-Site Scripting w wtyczce UiCore Elements dla WordPress
Luka XSS w wtyczce UiCore Elements dla WordPress pozwala uwierzytelnionym użytkownikom na wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UiCore Elements – Free Elementor widgets and templates dla WordPress do wersji 1.0.16 zawiera lukę typu Stored Cross-Site Scripting w kilku widgetach, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzykiwanie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony przez użytkowników.
Wpływ biznesowy
Luka pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UiCore Elements i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Warto również monitorować oficjalne źródła wtyczki pod kątem dalszych informacji i poprawek.