Wrażliwość Stored XSS w wtyczce Live Photos dla WordPress

Wtyczka Live Photos WordPress do wersji 0.1 ma podatność Stored XSS umożliwiającą ataki przez parametry shortcode. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12651CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Live Photos dla WordPress

Wtyczka Live Photos WordPress do wersji 0.1 ma podatność Stored XSS umożliwiającą ataki przez parametry shortcode. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
7.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Live Photos dla WordPress do wersji 0.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry 'video_src', 'img_src' i 'class' w shortcode livephotos_photo. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników odwiedzających stronę. Może to obniżyć zaufanie do serwisu i narazić na ryzyko dane użytkowników oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Live Photos i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS