Luka XSS w wtyczce Saphali LiqPay dla WordPress (CVE-2025-12643)

Wtyczka Saphali LiqPay do WordPress ma lukę XSS umożliwiającą ataki przez shortcode 'saphali_liqpay'. Sprawdź aktualizacje i ogranicz dostęp użytkowników.
CVE-2025-12643CVSS 6.4Web

Luka XSS w wtyczce Saphali LiqPay dla WordPress (CVE-2025-12643)

Wtyczka Saphali LiqPay do WordPress ma lukę XSS umożliwiającą ataki przez shortcode 'saphali_liqpay'. Sprawdź aktualizacje i ogranicz dostęp użytkowników.

CVSS
6.4 MEDIUM
EPSS
11.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Saphali LiqPay dla WordPress do wersji 1.0.2 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'saphali_liqpay'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, przeglądaj logi pod kątem podejrzanych działań i rozważ zastosowanie mechanizmów filtrowania treści. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS