CVE-2025-13007: WP Social Ninja – podatność na trwały Cross-Site Scripting
Podatność XSS w WP Social Ninja do wersji 3.20.3 umożliwia wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 13.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Social Ninja dla WordPress do osadzania kanałów społecznościowych i widgetów czatu jest podatna na trwały Cross-Site Scripting (XSS) w wersjach do 3.20.3 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych pochodzących z zewnętrznych źródeł, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wstrzykiwać złośliwe skrypty do stron wyświetlanych użytkownikom, jeśli mają możliwość publikacji treści na powiązanym profilu Google Business lub stronie Facebook. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Social Ninja i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość publikacji treści na powiązanych profilach społecznościowych, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować działania zabezpieczające przed XSS.