CVE-2025-11926: Stored XSS w wtyczce Related Posts Lite dla WordPress

Luka Stored XSS w wtyczce Related Posts Lite dla WordPress do wersji 1.12 dotyczy multisite i wyłączonego unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11926CVSS 4.4CMS

CVE-2025-11926: Stored XSS w wtyczce Related Posts Lite dla WordPress

Luka Stored XSS w wtyczce Related Posts Lite dla WordPress do wersji 1.12 dotyczy multisite i wyłączonego unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
20.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Related Posts Lite dla WordPress do wersji 1.12 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych, przejęcia sesji lub dalszych ataków na użytkowników. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym unfiltered_html, co wymaga szczególnej uwagi od operatorów tych instalacji.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Related Posts Lite i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów, zweryfikować i oczyścić ustawienia wtyczki, a także monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć ograniczenie uprawnień użytkowników oraz stosowanie mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS