CVE-2025-12667: Stored XSS w wtyczce GitHub Gist Shortcode dla WordPress

Podatność XSS w wtyczce GitHub Gist Shortcode dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-12667CVSS 6.4Web

CVE-2025-12667: Stored XSS w wtyczce GitHub Gist Shortcode dla WordPress

Podatność XSS w wtyczce GitHub Gist Shortcode dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
11.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GitHub Gist Shortcode dla WordPress do wersji 0.2 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'id' shortcode 'gist'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Może to wpłynąć na bezpieczeństwo danych i zaufanie klientów korzystających z serwisu opartego na WordPress.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki GitHub Gist Shortcode i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nietypowych skryptów. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS