Luka Cross-Site Scripting w wtyczce Link Whisper Free dla WordPress

Wtyczka Link Whisper Free do WordPress ma lukę XSS w parametrze user_id, umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11262CVSS 7.2Web

Luka Cross-Site Scripting w wtyczce Link Whisper Free dla WordPress

Wtyczka Link Whisper Free do WordPress ma lukę XSS w parametrze user_id, umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
15.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Link Whisper Free dla WordPress do wersji 0.9.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez parametr user_id, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkownika, kradzieży danych uwierzytelniających lub innych działań na koncie użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać tę podatność do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu, co może skutkować utratą zaufania klientów i problemami prawnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Link Whisper Free i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykorzystujących parametr user_id, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS