CVE-2025-12964: Wrażliwość Stored XSS w wtyczce Magical Products Display dla WordPress
Wtyczka Magical Products Display do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników Contributor i wyższych. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Magical Products Display dla WordPress do wersji 1.1.29 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrach mpdpr_title_tag i mpdpr_subtitle_tag w widżecie MPD Pricing Table. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką w środowiskach WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Magical Products Display i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie widżetu MPD Pricing Table. Regularne monitorowanie i audyt bezpieczeństwa środowiska WordPress jest wskazane.