Luka XSS w wtyczce Saphali LiqPay dla WordPress (CVE-2025-12643)
Wtyczka Saphali LiqPay do WordPress ma lukę XSS umożliwiającą ataki przez shortcode 'saphali_liqpay'. Sprawdź aktualizacje i ogranicz dostęp użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Saphali LiqPay dla WordPress do wersji 1.0.2 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'saphali_liqpay'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, przeglądaj logi pod kątem podejrzanych działań i rozważ zastosowanie mechanizmów filtrowania treści. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję środowiska.