CVE-2025-12163: Omnipress WordPress Plugin podatny na przechowywany XSS przez upload plików SVG
Luka CVE-2025-12163 w wtyczce Omnipress WordPress umożliwia XSS przez upload plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Omnipress dla WordPressa do wersji 1.6.5 włącznie posiada lukę umożliwiającą przechowywany Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie jest szczególnie istotne dla serwisów korzystających z tej wtyczki i dopuszczających upload plików SVG.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Omnipress u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z uploadem i wywołaniem plików SVG. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.