CVE-2025-11806: Stored XSS w wtyczce Qzzr Shortcode dla WordPress

Wtyczka Qzzr Shortcode WordPress do 1.0.1 ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2025-11806CVSS 6.4Web

CVE-2025-11806: Stored XSS w wtyczce Qzzr Shortcode dla WordPress

Wtyczka Qzzr Shortcode WordPress do 1.0.1 ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
12.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Qzzr Shortcode dla WordPress do wersji 1.0.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie 'quiz' shortcode'u 'qzzr'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Qzzr Shortcode i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy bezpieczeństwa i edukacja użytkowników o zasadach bezpiecznego korzystania z panelu administracyjnego są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS