Wrażliwość Stored XSS w wtyczce Twitter Feed dla WordPress (CVE-2025-11860)
Wtyczka Twitter Feed do WordPress ma lukę Stored XSS w parametrach width i height. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Twitter Feed dla WordPress do wersji 1.3.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'ottwitter_feed'. Problem wynika z braku odpowiedniej sanitacji parametrów 'width' i 'height', co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Twitter Feed i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj monitorowanie i minimalizację ekspozycji na tę lukę.