CVE-2025-1289: podatność Stored XSS w wtyczce Plugin Oficial dla WordPress
Podatność Stored XSS w wtyczce Plugin Oficial do WordPress do wersji 1.7.3 umożliwia ataki nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 12.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- plugin oficial
Co wiadomo
Wtyczka Plugin Oficial do WordPress w wersjach do 1.7.3 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle ograniczone, ryzyko nadal występuje, co wymaga uwagi operatorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Plugin Oficial u dostawcy coffee-code i jej niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Warto również rozważyć ograniczenie dostępu do ustawień wtyczki oraz przeprowadzenie przeglądu konfiguracji multisite pod kątem potencjalnych luk.