CVE-2025-11867: Wrażliwość Stored XSS w wtyczce Bg Book Publisher dla WordPress

Podatność Stored XSS w wtyczce Bg Book Publisher dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11867CVSS 6.4Web

CVE-2025-11867: Wrażliwość Stored XSS w wtyczce Bg Book Publisher dla WordPress

Podatność Stored XSS w wtyczce Bg Book Publisher dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
7.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bg Book Publisher dla WordPress do wersji 1.25 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez meta dane postu 'book_author', wykorzystywane w shortcode [book_author]. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Ta luka umożliwia osobom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa witryny. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bg Book Publisher i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, szczególnie dla ról z możliwością dodawania treści. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS