CVE-2025-12018: Stored Cross-Site Scripting w wtyczce MembershipWorks dla WordPress
Podatność Stored XSS w wtyczce MembershipWorks dla WordPress do wersji 6.14 dotyczy multisite i wyłączonego unfiltered_html. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MembershipWorks – Membership, Events & Directory dla WordPress do wersji 6.14 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atak ten dotyczy instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html.
Wpływ biznesowy
Podatność pozwala uwierzytelnionym użytkownikom z uprawnieniami administratora na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron przez innych użytkowników. Może to prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Zagrożenie dotyczy głównie środowisk multisite i wymaga uwagi właścicieli infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MembershipWorks i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do panelu administratora, zweryfikuj konfigurację unfiltered_html oraz monitoruj logi pod kątem podejrzanych aktywności. Priorytetyzuj aktualizacje i audyt bezpieczeństwa w środowiskach multisite.