CVE-2025-12475: Wrażliwość Stored XSS w wtyczce Blocksy Companion dla WordPress

Wtyczka Blocksy Companion do WordPress ma lukę Stored XSS w shortcode 'blocksy_newsletter_subscribe'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12475CVSS 6.4Web

CVE-2025-12475: Wrażliwość Stored XSS w wtyczce Blocksy Companion dla WordPress

Wtyczka Blocksy Companion do WordPress ma lukę Stored XSS w shortcode 'blocksy_newsletter_subscribe'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
8.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blocksy Companion dla WordPress do wersji 2.1.14 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'blocksy_newsletter_subscribe'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich stron WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blocksy Companion i jej instalację. W przypadku braku łatki, należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode 'blocksy_newsletter_subscribe'. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS