CVE-2025-12670: Stored Cross-Site Scripting w wtyczce wp-twitpic dla WordPress

Podatność XSS w wtyczce wp-twitpic WordPress do wersji 1.0 umożliwia wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami Współautora.
CVE-2025-12670CVSS 6.4Web

CVE-2025-12670: Stored Cross-Site Scripting w wtyczce wp-twitpic dla WordPress

Podatność XSS w wtyczce wp-twitpic WordPress do wersji 1.0 umożliwia wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami Współautora.

CVSS
6.4 MEDIUM
EPSS
11.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wp-twitpic dla WordPress do wersji 1.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez wiele parametrów shortcode 'twitpic'. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współautora lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wp-twitpic i ich wdrożenie. W przypadku braku łatki, ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności. Rozważ także zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd i oczyszczenie istniejących treści z potencjalnie złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS