CVE-2025-12667: Stored XSS w wtyczce GitHub Gist Shortcode dla WordPress
Podatność XSS w wtyczce GitHub Gist Shortcode dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GitHub Gist Shortcode dla WordPress do wersji 0.2 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'id' shortcode 'gist'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Może to wpłynąć na bezpieczeństwo danych i zaufanie klientów korzystających z serwisu opartego na WordPress.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki GitHub Gist Shortcode i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nietypowych skryptów. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Content Security Policy (CSP).