Wielokrotne XSS w wtyczce Groundhogg dla WordPressa (CVE-2025-1267)
Wtyczka Groundhogg do WordPressa ma lukę XSS w wersjach do 3.7.4.1, zagrażającą multisite i instalacjom bez unfiltered_html.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Groundhogg dla WordPressa do wersji 3.7.4.1 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'label'. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony. Problem dotyczy instalacji multisite oraz tych z wyłączoną opcją unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w panelu WordPressa, co może prowadzić do przejęcia kontroli nad witryną lub kradzieży danych użytkowników. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z ograniczonym filtrowaniem HTML, co wymaga szczególnej uwagi właścicieli takich instalacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć włączenie filtrowania HTML oraz ograniczenie instalacji multisite, jeśli nie jest to konieczne.