CVE-2025-11927: Stored Cross-Site Scripting w wtyczce Flying Images dla WordPress
Podatność Stored XSS w wtyczce Flying Images do WordPressa do wersji 2.4.14, dotyczy multisite i wyłączonego unfiltered_html. Zalecana aktualizacja i monitoring.
- CVSS
- 4.4 MEDIUM
- EPSS
- 12.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Flying Images: Optimize and Lazy Load Images for Faster Page Speed do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 2.4.14 włącznie, z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki wyjścia. Atak wymaga uprawnień administratora i dotyczy instalacji multisite oraz tych, gdzie wyłączono unfiltered_html.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się przy dostępie użytkowników do zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Zagrożenie dotyczy głównie środowisk multisite i konfiguracji z wyłączonym unfiltered_html.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Flying Images i rozważyć aktualizację do nowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu administratorów, przegląd logów pod kątem podejrzanych działań oraz monitorowanie instalacji multisite i ustawień unfiltered_html. Redukcja ekspozycji i priorytetyzacja działań zabezpieczających są kluczowe.