CVE-2025-13007: WP Social Ninja – podatność na trwały Cross-Site Scripting

Podatność XSS w WP Social Ninja do wersji 3.20.3 umożliwia wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-13007CVSS 6.1Web

CVE-2025-13007: WP Social Ninja – podatność na trwały Cross-Site Scripting

Podatność XSS w WP Social Ninja do wersji 3.20.3 umożliwia wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.1 MEDIUM
EPSS
13.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Social Ninja dla WordPress do osadzania kanałów społecznościowych i widgetów czatu jest podatna na trwały Cross-Site Scripting (XSS) w wersjach do 3.20.3 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych pochodzących z zewnętrznych źródeł, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wstrzykiwać złośliwe skrypty do stron wyświetlanych użytkownikom, jeśli mają możliwość publikacji treści na powiązanym profilu Google Business lub stronie Facebook. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Social Ninja i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość publikacji treści na powiązanych profilach społecznościowych, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować działania zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS