CVE-2025-12475: Wrażliwość Stored XSS w wtyczce Blocksy Companion dla WordPress
Wtyczka Blocksy Companion do WordPress ma lukę Stored XSS w shortcode 'blocksy_newsletter_subscribe'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blocksy Companion dla WordPress do wersji 2.1.14 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'blocksy_newsletter_subscribe'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich stron WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blocksy Companion i jej instalację. W przypadku braku łatki, należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode 'blocksy_newsletter_subscribe'. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.