CVE-2025-13153: Logo Slider WordPress Plugin umożliwia ataki Stored XSS

Wtyczka Logo Slider WordPress przed 4.9.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
CVE-2025-13153CVSS 6.1CMS

CVE-2025-13153: Logo Slider WordPress Plugin umożliwia ataki Stored XSS

Wtyczka Logo Slider WordPress przed 4.9.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
9.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Logo Slider dla WordPressa w wersjach przed 4.9.0 nieprawidłowo waliduje i nie oczyszcza niektórych opcji suwaka przed wyświetleniem w panelu administracyjnym. Może to pozwolić użytkownikom z rolą współpracownika i wyższą na przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPressa, co zagraża integralności i bezpieczeństwu witryny. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i potencjalne przejęcie kontroli nad stroną przez atakujących posiadających dostęp na poziomie współpracownika lub wyższym.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Logo Slider do wersji 4.9.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z panelem administracyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS