CVE-2025-13072: Reflected XSS w wtyczce HandL UTM Grabber / Tracker dla WordPress

Wtyczka HandL UTM Grabber dla WordPress przed 2.8.1 podatna na Reflected XSS, zagrażająca administratorom. Zalecana szybka aktualizacja.
CVE-2025-13072CVSS 7.1CMS

CVE-2025-13072: Reflected XSS w wtyczce HandL UTM Grabber / Tracker dla WordPress

Wtyczka HandL UTM Grabber dla WordPress przed 2.8.1 podatna na Reflected XSS, zagrażająca administratorom. Zalecana szybka aktualizacja.

CVSS
7.1 HIGH
EPSS
4.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HandL UTM Grabber / Tracker dla WordPress w wersjach przed 2.8.1 nie sanitizuje poprawnie parametru przed jego wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub kradzieży danych uwierzytelniających. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki HandL UTM Grabber / Tracker do wersji 2.8.1 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS