CVE-2025-11496: Stored Cross-Site Scripting w wtyczce Five Star Restaurant Reservations dla WordPress

Podatność Stored XSS w wtyczce Five Star Restaurant Reservations do WordPress umożliwia ataki przez parametr 'rtb-name'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-11496CVSS 6.1CMS

CVE-2025-11496: Stored Cross-Site Scripting w wtyczce Five Star Restaurant Reservations dla WordPress

Podatność Stored XSS w wtyczce Five Star Restaurant Reservations do WordPress umożliwia ataki przez parametr 'rtb-name'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
7.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Five Star Restaurant Reservations dla WordPress do wersji 2.7.5 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'rtb-name'. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, przejęcia konta lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu opartego na WordPress. Administratorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych oraz stabilności działania witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do formularzy przyjmujących dane, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS