Luka XSS w wtyczce Material Design Iconic Font Integration dla WordPress

Wtyczka WordPress Material Design Iconic Font Integration podatna na XSS przez shortcode 'mdiconic'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11872CVSS 6.4Web

Luka XSS w wtyczce Material Design Iconic Font Integration dla WordPress

Wtyczka WordPress Material Design Iconic Font Integration podatna na XSS przez shortcode 'mdiconic'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
7.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Material Design Iconic Font Integration dla WordPress do wersji 2 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'mdiconic'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie shortcode 'mdiconic', jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS