CVE-2025-12116: Stored Cross-Site Scripting w motywie Drift dla WordPress

Podatność Stored XSS w motywie Drift dla WordPress do wersji 1.5.0 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12116CVSS 6.4Web

CVE-2025-12116: Stored Cross-Site Scripting w motywie Drift dla WordPress

Podatność Stored XSS w motywie Drift dla WordPress do wersji 1.5.0 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
16.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Drift dla WordPress do wersji 1.5.0 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez tytuł wpisu, wynikający z niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami Contributor lub wyższymi mogą wykorzystać lukę do eskalacji ataku i potencjalnego przejęcia sesji użytkowników. W efekcie może to wpłynąć na reputację firmy oraz zaufanie klientów korzystających z serwisu opartego na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Drift i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć wdrożenie mechanizmów zabezpieczających przed XSS oraz przeprowadzić audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS