CVE-2025-12032: Stored XSS w wtyczce Zweb Social Mobile dla WordPress

Podatność Stored XSS w wtyczce Zweb Social Mobile dla WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12032CVSS 4.4CMS

CVE-2025-12032: Stored XSS w wtyczce Zweb Social Mobile dla WordPress

Podatność Stored XSS w wtyczce Zweb Social Mobile dla WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
6.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Zweb Social Mobile – Ứng Dụng Nút Gọi Mobile dla WordPress do wersji 1.0.0 jest podatna na atak typu Stored Cross-Site Scripting (XSS) przez niewystarczającą sanitację parametrów wejściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli witryn. Zagrożenie dotyczy instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html, co ogranicza zakres potencjalnych ataków, ale nadal wymaga uwagi.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji wtyczki od dostawcy. W przypadku braku łatki należy ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite lub tam, gdzie unfiltered_html jest wyłączone. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS