CVE-2025-11867: Wrażliwość Stored XSS w wtyczce Bg Book Publisher dla WordPress
Podatność Stored XSS w wtyczce Bg Book Publisher dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bg Book Publisher dla WordPress do wersji 1.25 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez meta dane postu 'book_author', wykorzystywane w shortcode [book_author]. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Ta luka umożliwia osobom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa witryny. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bg Book Publisher i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, szczególnie dla ról z możliwością dodawania treści. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania.