CVE-2025-1328: podatność Stored XSS w wtyczce Typed JS dla WordPress

Typed JS do WordPress ma podatność Stored XSS w parametrze 'typespeed'. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2025-1328CVSS 6.4Web

CVE-2025-1328: podatność Stored XSS w wtyczce Typed JS dla WordPress

Typed JS do WordPress ma podatność Stored XSS w parametrze 'typespeed'. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
6.4 MEDIUM
EPSS
24.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
typed js

Co wiadomo

Wtyczka Typed JS do WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'typespeed' w wersjach do 1.2.0 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów witryny. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Typed JS u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPressa tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS