CVE-2025-12124: Stored Cross-Site Scripting w wtyczce FitVids dla WordPress

Podatność Stored XSS w wtyczce FitVids dla WordPress do wersji 4.0.1. Sprawdź zalecenia bezpieczeństwa dla multisite i instalacji z wyłączonym unfiltered_html.
CVE-2025-12124CVSS 4.4CMS

CVE-2025-12124: Stored Cross-Site Scripting w wtyczce FitVids dla WordPress

Podatność Stored XSS w wtyczce FitVids dla WordPress do wersji 4.0.1. Sprawdź zalecenia bezpieczeństwa dla multisite i instalacji z wyłączonym unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
5.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FitVids dla WordPress do wersji 4.0.1 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy powinni zwrócić uwagę na możliwość eskalacji ataków i potencjalne naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się przegląd i aktualizację wtyczki FitVids do najnowszej wersji, jeśli dostępna. W przypadku braku łatki, ograniczenie dostępu do panelu administratora, weryfikacja ustawień multisite oraz monitorowanie logów pod kątem podejrzanej aktywności są kluczowe. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS