CVE-2025-11267: Stored XSS w wtyczce VK All in One Expansion Unit dla WordPress

Luka Stored XSS w wtyczce VK All in One Expansion Unit dla WordPress pozwala atakującym z uprawnieniami Contributor na wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja.
CVE-2025-11267CVSS 6.4Web

CVE-2025-11267: Stored XSS w wtyczce VK All in One Expansion Unit dla WordPress

Luka Stored XSS w wtyczce VK All in One Expansion Unit dla WordPress pozwala atakującym z uprawnieniami Contributor na wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja.

CVSS
6.4 MEDIUM
EPSS
13.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka VK All in One Expansion Unit dla WordPress do wersji 9.112.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez parametr '_veu_custom_css'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które są wykonywane podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki VK All in One Expansion Unit i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji umożliwiającej wprowadzanie niestandardowego CSS. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS