Luka XSS w wtyczce Social Media Auto Publish dla WordPress

Luka XSS w wtyczce Social Media Auto Publish dla WordPress do wersji 3.6.5 umożliwia ataki poprzez złośliwe linki. Zalecane aktualizacje i monitorowanie.
CVE-2025-12076CVSS 6.1CMS

Luka XSS w wtyczce Social Media Auto Publish dla WordPress

Luka XSS w wtyczce Social Media Auto Publish dla WordPress do wersji 3.6.5 umożliwia ataki poprzez złośliwe linki. Zalecane aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
11.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Media Auto Publish dla WordPress do wersji 3.6.5 zawiera lukę typu Reflected Cross-Site Scripting (XSS) poprzez parametr PostMessage. Luka wynika z niewystarczającej sanitacji danych wejściowych i może pozwolić atakującym na wstrzyknięcie złośliwych skryptów, które wykonają się po nakłonieniu użytkownika do kliknięcia w specjalnie spreparowany link.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, co może skutkować kradzieżą danych sesji, manipulacją zawartością strony lub innymi nieautoryzowanymi działaniami na stronie. Dla operatorów stron opartych na WordPress z tą wtyczką oznacza to ryzyko naruszenia bezpieczeństwa użytkowników i utraty zaufania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Social Media Auto Publish i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS