CVE-2025-12663: Stored XSS w wtyczce Jeba Cute forkit dla WordPress

Wtyczka Jeba Cute forkit dla WordPress do 1.0 ma lukę Stored XSS umożliwiającą ataki przez parametr 'text'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12663CVSS 6.4Web

CVE-2025-12663: Stored XSS w wtyczce Jeba Cute forkit dla WordPress

Wtyczka Jeba Cute forkit dla WordPress do 1.0 ma lukę Stored XSS umożliwiającą ataki przez parametr 'text'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
11.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Jeba Cute forkit dla WordPress do wersji 1.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'text' w shortcode 'jeba_forkit'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo i integralność witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jeba Cute forkit i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować ruch i stosować mechanizmy ochrony przed XSS na poziomie aplikacji lub serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS