CVE-2025-12018: Stored Cross-Site Scripting w wtyczce MembershipWorks dla WordPress

Podatność Stored XSS w wtyczce MembershipWorks dla WordPress do wersji 6.14 dotyczy multisite i wyłączonego unfiltered_html. Zalecane aktualizacje i monitorowanie.
CVE-2025-12018CVSS 4.4Web

CVE-2025-12018: Stored Cross-Site Scripting w wtyczce MembershipWorks dla WordPress

Podatność Stored XSS w wtyczce MembershipWorks dla WordPress do wersji 6.14 dotyczy multisite i wyłączonego unfiltered_html. Zalecane aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
13.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MembershipWorks – Membership, Events & Directory dla WordPress do wersji 6.14 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atak ten dotyczy instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html.

Wpływ biznesowy

Podatność pozwala uwierzytelnionym użytkownikom z uprawnieniami administratora na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron przez innych użytkowników. Może to prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Zagrożenie dotyczy głównie środowisk multisite i wymaga uwagi właścicieli infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MembershipWorks i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do panelu administratora, zweryfikuj konfigurację unfiltered_html oraz monitoruj logi pod kątem podejrzanych aktywności. Priorytetyzuj aktualizacje i audyt bezpieczeństwa w środowiskach multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS