CVE-2025-13072: Reflected XSS w wtyczce HandL UTM Grabber / Tracker dla WordPress
Wtyczka HandL UTM Grabber dla WordPress przed 2.8.1 podatna na Reflected XSS, zagrażająca administratorom. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 4.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HandL UTM Grabber / Tracker dla WordPress w wersjach przed 2.8.1 nie sanitizuje poprawnie parametru przed jego wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub kradzieży danych uwierzytelniających. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki HandL UTM Grabber / Tracker do wersji 2.8.1 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.