CVE-2025-12184: Stored Cross-Site Scripting w wtyczce MeetingList dla WordPress

Podatność Stored XSS w wtyczce MeetingList dla WordPress do wersji 0.11, dotyczy instalacji multi-site i wyłączonego unfiltered_html.
CVE-2025-12184CVSS 4.4CMS

CVE-2025-12184: Stored Cross-Site Scripting w wtyczce MeetingList dla WordPress

Podatność Stored XSS w wtyczce MeetingList dla WordPress do wersji 0.11, dotyczy instalacji multi-site i wyłączonego unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
8.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MeetingList dla WordPress do wersji 0.11 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność dotyczy instalacji WordPress w trybie multi-site oraz tam, gdzie opcja unfiltered_html jest wyłączona. Może to prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności systemu. Operatorzy powinni traktować tę lukę jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami i administratorami.

Rekomendowane działania administratora

Zaleca się przegląd i aktualizację wtyczki MeetingList do najnowszej wersji, jeśli dostępna. W przypadku braku łatki, ograniczenie uprawnień administratorów oraz monitorowanie logów pod kątem podejrzanej aktywności jest wskazane. Dodatkowo warto rozważyć włączenie filtrowania HTML oraz ograniczenie dostępu do ustawień wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS