CVE-2025-12032: Stored XSS w wtyczce Zweb Social Mobile dla WordPress
Podatność Stored XSS w wtyczce Zweb Social Mobile dla WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 6.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Zweb Social Mobile – Ứng Dụng Nút Gọi Mobile dla WordPress do wersji 1.0.0 jest podatna na atak typu Stored Cross-Site Scripting (XSS) przez niewystarczającą sanitację parametrów wejściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli witryn. Zagrożenie dotyczy instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html, co ogranicza zakres potencjalnych ataków, ale nadal wymaga uwagi.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji wtyczki od dostawcy. W przypadku braku łatki należy ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite lub tam, gdzie unfiltered_html jest wyłączone. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.