CVE-2025-12184: Stored Cross-Site Scripting w wtyczce MeetingList dla WordPress
Podatność Stored XSS w wtyczce MeetingList dla WordPress do wersji 0.11, dotyczy instalacji multi-site i wyłączonego unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MeetingList dla WordPress do wersji 0.11 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność dotyczy instalacji WordPress w trybie multi-site oraz tam, gdzie opcja unfiltered_html jest wyłączona. Może to prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności systemu. Operatorzy powinni traktować tę lukę jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami i administratorami.
Rekomendowane działania administratora
Zaleca się przegląd i aktualizację wtyczki MeetingList do najnowszej wersji, jeśli dostępna. W przypadku braku łatki, ograniczenie uprawnień administratorów oraz monitorowanie logów pod kątem podejrzanej aktywności jest wskazane. Dodatkowo warto rozważyć włączenie filtrowania HTML oraz ograniczenie dostępu do ustawień wtyczki.