CVE-2025-13153: Logo Slider WordPress Plugin umożliwia ataki Stored XSS
Wtyczka Logo Slider WordPress przed 4.9.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Logo Slider dla WordPressa w wersjach przed 4.9.0 nieprawidłowo waliduje i nie oczyszcza niektórych opcji suwaka przed wyświetleniem w panelu administracyjnym. Może to pozwolić użytkownikom z rolą współpracownika i wyższą na przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPressa, co zagraża integralności i bezpieczeństwu witryny. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i potencjalne przejęcie kontroli nad stroną przez atakujących posiadających dostęp na poziomie współpracownika lub wyższym.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Logo Slider do wersji 4.9.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z panelem administracyjnym.