CVE-2025-11807: podatność XSS w wtyczce Mixlr Shortcode dla WordPress
Podatność XSS w wtyczce Mixlr Shortcode dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mixlr Shortcode dla WordPress do wersji 1.0.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'url' shortcode'u 'mixlr'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem do panelu WordPress na wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub dalszych ataków na odwiedzających. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Mixlr Shortcode i jej instalację. W przypadku braku łatki, ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności. Rozważ także przegląd i weryfikację wprowadzanych treści przez użytkowników z uprawnieniami współtwórcy i wyższymi.