Luka XSS w wtyczce Magazine Companion dla WordPress (CVE-2025-11828)
Wtyczka Magazine Companion do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Magazine Companion dla WordPress do wersji 1.2.3 zawiera lukę typu Stored Cross-Site Scripting w atrybucie 'headerHtmlTag' bloku bnm-blocks/featured-posts-1. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie wymaga uwagi administratorów stron WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Magazine Companion i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnego bloku. Regularne przeglądy bezpieczeństwa i edukacja użytkowników zwiększą ochronę przed podobnymi atakami.