CVE-2025-12754: Wrażliwość Stored XSS w wtyczce Geopost dla WordPress

Wtyczka Geopost WordPress do wersji 1.2 ma lukę Stored XSS przez parametr 'height'. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2025-12754CVSS 6.4Web

CVE-2025-12754: Wrażliwość Stored XSS w wtyczce Geopost dla WordPress

Wtyczka Geopost WordPress do wersji 1.2 ma lukę Stored XSS przez parametr 'height'. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
11.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Geopost dla WordPress do wersji 1.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'height' shortcode'u 'geopost'. Słaba walidacja i brak odpowiedniego escapingu danych użytkownika umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i może skutkować przejęciem sesji lub innymi atakami na użytkowników serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami współtwórcy lub wyższymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Geopost i jej instalację, jeśli dostępna. W przypadku braku łatki, ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS