CVE-2025-12705: Stored Cross-Site Scripting w wtyczce Social Reviews & Recommendations dla WordPress

Podatność Stored XSS w wtyczce Social Reviews & Recommendations dla WordPress do wersji 2.5. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-12705CVSS 7.2Web

CVE-2025-12705: Stored Cross-Site Scripting w wtyczce Social Reviews & Recommendations dla WordPress

Podatność Stored XSS w wtyczce Social Reviews & Recommendations dla WordPress do wersji 2.5. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
25.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Reviews & Recommendations dla WordPress do wersji 2.5 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez funkcję 'trim_text' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika. Częściowa poprawka została wprowadzona w wersji 2.5.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody. Niezabezpieczone instalacje mogą być celem ataków XSS, które wpływają na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji zainstalowanej wtyczki Social Reviews & Recommendations i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS. Regularne przeglądy i testy bezpieczeństwa pomogą w identyfikacji i eliminacji podobnych zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS