CVE-2025-1289: podatność Stored XSS w wtyczce Plugin Oficial dla WordPress

Podatność Stored XSS w wtyczce Plugin Oficial do WordPress do wersji 1.7.3 umożliwia ataki nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1289CVSS 4.8CMS

CVE-2025-1289: podatność Stored XSS w wtyczce Plugin Oficial dla WordPress

Podatność Stored XSS w wtyczce Plugin Oficial do WordPress do wersji 1.7.3 umożliwia ataki nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
12.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
plugin oficial

Co wiadomo

Wtyczka Plugin Oficial do WordPress w wersjach do 1.7.3 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle ograniczone, ryzyko nadal występuje, co wymaga uwagi operatorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Plugin Oficial u dostawcy coffee-code i jej niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Warto również rozważyć ograniczenie dostępu do ustawień wtyczki oraz przeprowadzenie przeglądu konfiguracji multisite pod kątem potencjalnych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS