Luka XSS w wtyczce Link Whisper Free dla WordPress (CVE-2025-11263)
Wtyczka Link Whisper Free do WordPress ma lukę XSS (CVE-2025-11263) umożliwiającą ataki poprzez parametr 'type'. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Link Whisper Free dla WordPress do wersji 0.8.8 jest podatna na refleksyjne ataki Cross-Site Scripting (XSS) poprzez parametr 'type' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników witryny. Może to skutkować kradzieżą danych, przejęciem sesji lub innymi atakami skierowanymi na odwiedzających stronę. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli wtyczka jest szeroko używana i dostępna dla niezaufanych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Link Whisper Free i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników, aby nie klikali w nieznane linki. Priorytetowo traktuj aktualizacje i audyty bezpieczeństwa wtyczek WordPress.