Wrażliwość Stored XSS w wtyczce Twitter Feed dla WordPress (CVE-2025-11860)

Wtyczka Twitter Feed do WordPress ma lukę Stored XSS w parametrach width i height. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2025-11860CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Twitter Feed dla WordPress (CVE-2025-11860)

Wtyczka Twitter Feed do WordPress ma lukę Stored XSS w parametrach width i height. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
6.4 MEDIUM
EPSS
7.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Twitter Feed dla WordPress do wersji 1.3.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'ottwitter_feed'. Problem wynika z braku odpowiedniej sanitacji parametrów 'width' i 'height', co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Twitter Feed i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj monitorowanie i minimalizację ekspozycji na tę lukę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS