WP2Social Auto Publish dla WordPress podatny na Reflected Cross-Site Scripting (CVE-2025-12064)

Wtyczka WP2Social Auto Publish do WordPress jest podatna na XSS (CVE-2025-12064). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12064CVSS 6.1CMS

WP2Social Auto Publish dla WordPress podatny na Reflected Cross-Site Scripting (CVE-2025-12064)

Wtyczka WP2Social Auto Publish do WordPress jest podatna na XSS (CVE-2025-12064). Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
10.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP2Social Auto Publish dla WordPress do wersji 2.4.7 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez PostMessage z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia atakującym przeprowadzenie ataków XSS, co może prowadzić do kradzieży sesji, przejęcia konta użytkownika lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress z tą wtyczką powinni rozważyć ryzyko związane z bezpieczeństwem użytkowników i reputacją serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP2Social Auto Publish i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetem jest szybka reakcja i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS