Wielokrotne XSS w wtyczce Groundhogg dla WordPressa (CVE-2025-1267)

Wtyczka Groundhogg do WordPressa ma lukę XSS w wersjach do 3.7.4.1, zagrażającą multisite i instalacjom bez unfiltered_html.
CVE-2025-1267CVSS 5.5CMS

Wielokrotne XSS w wtyczce Groundhogg dla WordPressa (CVE-2025-1267)

Wtyczka Groundhogg do WordPressa ma lukę XSS w wersjach do 3.7.4.1, zagrażającą multisite i instalacjom bez unfiltered_html.

CVSS
5.5 MEDIUM
EPSS
25.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Groundhogg dla WordPressa do wersji 3.7.4.1 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'label'. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony. Problem dotyczy instalacji multisite oraz tych z wyłączoną opcją unfiltered_html.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w panelu WordPressa, co może prowadzić do przejęcia kontroli nad witryną lub kradzieży danych użytkowników. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z ograniczonym filtrowaniem HTML, co wymaga szczególnej uwagi właścicieli takich instalacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć włączenie filtrowania HTML oraz ograniczenie instalacji multisite, jeśli nie jest to konieczne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS