Luka XSS w motywie Renden dla WordPress (CVE-2025-12117)

Podatność XSS w motywie Renden WordPress do wersji 1.8.1 pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-12117CVSS 6.4Web

Luka XSS w motywie Renden dla WordPress (CVE-2025-12117)

Podatność XSS w motywie Renden WordPress do wersji 1.8.1 pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
14.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Renden dla WordPress w wersjach do 1.8.1 włącznie jest podatny na przechowywany atak Cross-Site Scripting (XSS) poprzez tytuł wpisu, spowodowany niewystarczającą sanitacją danych wejściowych i brakiem odpowiedniego escapingu. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami wstrzykiwanie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Renden i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS