CVE-2025-12705: Stored Cross-Site Scripting w wtyczce Social Reviews & Recommendations dla WordPress
Podatność Stored XSS w wtyczce Social Reviews & Recommendations dla WordPress do wersji 2.5. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 25.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Social Reviews & Recommendations dla WordPress do wersji 2.5 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez funkcję 'trim_text' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika. Częściowa poprawka została wprowadzona w wersji 2.5.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody. Niezabezpieczone instalacje mogą być celem ataków XSS, które wpływają na reputację i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji zainstalowanej wtyczki Social Reviews & Recommendations i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS. Regularne przeglądy i testy bezpieczeństwa pomogą w identyfikacji i eliminacji podobnych zagrożeń.