WP Delete Post Copies narażony na Stored XSS w ustawieniach administratora

WP Delete Post Copies do 6.0.2 ma lukę Stored XSS w ustawieniach admina, narażając multisite i wyłączone unfiltered_html.
CVE-2025-12066CVSS 4.4CMS

WP Delete Post Copies narażony na Stored XSS w ustawieniach administratora

WP Delete Post Copies do 6.0.2 ma lukę Stored XSS w ustawieniach admina, narażając multisite i wyłączone unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
7.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Delete Post Copies dla WordPressa do wersji 6.0.2 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu w panelu administracyjnym, co może prowadzić do przejęcia kontroli nad witryną lub eskalacji uprawnień. Wpływa to na bezpieczeństwo i integralność środowiska WordPress, zwłaszcza w środowiskach wielostanowiskowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Delete Post Copies u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również monitorować środowisko pod kątem prób wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS