CVE-2025-11897: Stored Cross-Site Scripting w motywie The7 dla WordPress

Luka Stored XSS w motywie The7 dla WordPress do wersji 12.9.1 umożliwia wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-11897CVSS 6.4CMS

CVE-2025-11897: Stored Cross-Site Scripting w motywie The7 dla WordPress

Luka Stored XSS w motywie The7 dla WordPress do wersji 12.9.1 umożliwia wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
7.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw The7 dla WordPress do wersji 12.9.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'the7_fancy_title_css', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzykiwanie złośliwych skryptów na strony. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony przez użytkowników.

Wpływ biznesowy

Luka pozwala na eskalację ataku poprzez wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron opartych na WordPress z tym motywem powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu The7 u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS