CVE-2025-12163: Omnipress WordPress Plugin podatny na przechowywany XSS przez upload plików SVG

Luka CVE-2025-12163 w wtyczce Omnipress WordPress umożliwia XSS przez upload plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12163CVSS 6.4Web

CVE-2025-12163: Omnipress WordPress Plugin podatny na przechowywany XSS przez upload plików SVG

Luka CVE-2025-12163 w wtyczce Omnipress WordPress umożliwia XSS przez upload plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
23.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Omnipress dla WordPressa do wersji 1.6.5 włącznie posiada lukę umożliwiającą przechowywany Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie jest szczególnie istotne dla serwisów korzystających z tej wtyczki i dopuszczających upload plików SVG.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Omnipress u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z uploadem i wywołaniem plików SVG. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS