CVE-2025-1054: Stored Cross-Site Scripting w wtyczce UiCore Elements dla WordPress

Luka XSS w wtyczce UiCore Elements dla WordPress pozwala uwierzytelnionym użytkownikom na wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1054CVSS 6.4CMS

CVE-2025-1054: Stored Cross-Site Scripting w wtyczce UiCore Elements dla WordPress

Luka XSS w wtyczce UiCore Elements dla WordPress pozwala uwierzytelnionym użytkownikom na wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UiCore Elements – Free Elementor widgets and templates dla WordPress do wersji 1.0.16 zawiera lukę typu Stored Cross-Site Scripting w kilku widgetach, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzykiwanie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony przez użytkowników.

Wpływ biznesowy

Luka pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UiCore Elements i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Warto również monitorować oficjalne źródła wtyczki pod kątem dalszych informacji i poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS