CVE-2025-12663: Stored XSS w wtyczce Jeba Cute forkit dla WordPress
Wtyczka Jeba Cute forkit dla WordPress do 1.0 ma lukę Stored XSS umożliwiającą ataki przez parametr 'text'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Jeba Cute forkit dla WordPress do wersji 1.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'text' w shortcode 'jeba_forkit'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo i integralność witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jeba Cute forkit i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować ruch i stosować mechanizmy ochrony przed XSS na poziomie aplikacji lub serwera.