WP2Social Auto Publish dla WordPress podatny na Reflected Cross-Site Scripting (CVE-2025-12064)
Wtyczka WP2Social Auto Publish do WordPress jest podatna na XSS (CVE-2025-12064). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP2Social Auto Publish dla WordPress do wersji 2.4.7 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez PostMessage z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia atakującym przeprowadzenie ataków XSS, co może prowadzić do kradzieży sesji, przejęcia konta użytkownika lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress z tą wtyczką powinni rozważyć ryzyko związane z bezpieczeństwem użytkowników i reputacją serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP2Social Auto Publish i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetem jest szybka reakcja i wdrożenie środków zapobiegawczych.