CVE-2025-11823: podatność Stored XSS w wtyczce ShopLentor dla WordPress
Podatność Stored XSS w wtyczce ShopLentor dla WordPress umożliwia ataki przez użytkowników Contributor+. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shoplentor
Co wiadomo
Wtyczka ShopLentor – WooCommerce Builder dla Elementor & Gutenberg do wersji 3.2.4 zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'button_exist_text' shortcode 'wishsuite_button'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwego kodu wykonywanego przy odwiedzeniu strony.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zaatakowane strony. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i integralność witryny oraz danych klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShopLentor i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów filtrujących i zabezpieczających przed XSS. Priorytetowo traktuj aktualizacje i audyt wtyczek WordPress.