CVE-2025-11927: Stored Cross-Site Scripting w wtyczce Flying Images dla WordPress

Podatność Stored XSS w wtyczce Flying Images do WordPressa do wersji 2.4.14, dotyczy multisite i wyłączonego unfiltered_html. Zalecana aktualizacja i monitoring.
CVE-2025-11927CVSS 4.4Web

CVE-2025-11927: Stored Cross-Site Scripting w wtyczce Flying Images dla WordPress

Podatność Stored XSS w wtyczce Flying Images do WordPressa do wersji 2.4.14, dotyczy multisite i wyłączonego unfiltered_html. Zalecana aktualizacja i monitoring.

CVSS
4.4 MEDIUM
EPSS
12.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Flying Images: Optimize and Lazy Load Images for Faster Page Speed do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 2.4.14 włącznie, z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki wyjścia. Atak wymaga uprawnień administratora i dotyczy instalacji multisite oraz tych, gdzie wyłączono unfiltered_html.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się przy dostępie użytkowników do zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Zagrożenie dotyczy głównie środowisk multisite i konfiguracji z wyłączonym unfiltered_html.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Flying Images i rozważyć aktualizację do nowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu administratorów, przegląd logów pod kątem podejrzanych działań oraz monitorowanie instalacji multisite i ustawień unfiltered_html. Redukcja ekspozycji i priorytetyzacja działań zabezpieczających są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS