CVE-2025-11897: Stored Cross-Site Scripting w motywie The7 dla WordPress
Luka Stored XSS w motywie The7 dla WordPress do wersji 12.9.1 umożliwia wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw The7 dla WordPress do wersji 12.9.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'the7_fancy_title_css', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzykiwanie złośliwych skryptów na strony. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony przez użytkowników.
Wpływ biznesowy
Luka pozwala na eskalację ataku poprzez wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron opartych na WordPress z tym motywem powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu The7 u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).