WP Count Down Timer: podatność Stored XSS w wersjach do 1.0.1

Podatność Stored XSS w wtyczce WP Count Down Timer do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12668CVSS 6.4Web

WP Count Down Timer: podatność Stored XSS w wersjach do 1.0.1

Podatność Stored XSS w wtyczce WP Count Down Timer do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
11.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Count Down Timer dla WordPressa do wersji 1.0.1 zawiera podatność Stored Cross-Site Scripting (XSS) w wielu parametrach shortcode 'wp_countdown_timer'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji naraża serwisy WordPress na ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Count Down Timer i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS