CVE-2025-11823: podatność Stored XSS w wtyczce ShopLentor dla WordPress

Podatność Stored XSS w wtyczce ShopLentor dla WordPress umożliwia ataki przez użytkowników Contributor+. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-11823CVSS 6.4Web

CVE-2025-11823: podatność Stored XSS w wtyczce ShopLentor dla WordPress

Podatność Stored XSS w wtyczce ShopLentor dla WordPress umożliwia ataki przez użytkowników Contributor+. Zalecane szybkie aktualizacje i monitoring.

CVSS
6.4 MEDIUM
EPSS
11.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
shoplentor

Co wiadomo

Wtyczka ShopLentor – WooCommerce Builder dla Elementor & Gutenberg do wersji 3.2.4 zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'button_exist_text' shortcode 'wishsuite_button'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwego kodu wykonywanego przy odwiedzeniu strony.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zaatakowane strony. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i integralność witryny oraz danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShopLentor i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów filtrujących i zabezpieczających przed XSS. Priorytetowo traktuj aktualizacje i audyt wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS