CVE-2025-11926: Stored XSS w wtyczce Related Posts Lite dla WordPress
Luka Stored XSS w wtyczce Related Posts Lite dla WordPress do wersji 1.12 dotyczy multisite i wyłączonego unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 20.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Related Posts Lite dla WordPress do wersji 1.12 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych, przejęcia sesji lub dalszych ataków na użytkowników. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym unfiltered_html, co wymaga szczególnej uwagi od operatorów tych instalacji.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Related Posts Lite i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów, zweryfikować i oczyścić ustawienia wtyczki, a także monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć ograniczenie uprawnień użytkowników oraz stosowanie mechanizmów zabezpieczających przed XSS.