CVE-2025-11267: Stored XSS w wtyczce VK All in One Expansion Unit dla WordPress
Luka Stored XSS w wtyczce VK All in One Expansion Unit dla WordPress pozwala atakującym z uprawnieniami Contributor na wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka VK All in One Expansion Unit dla WordPress do wersji 9.112.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez parametr '_veu_custom_css'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które są wykonywane podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki VK All in One Expansion Unit i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji umożliwiającej wprowadzanie niestandardowego CSS. Regularne przeglądy i audyty bezpieczeństwa są wskazane.