Luka XSS w wtyczce Application Passwords dla WordPress (CVE-2025-13308)
Podatność XSS w wtyczce Application Passwords WordPress do 0.1.3 umożliwia ataki przez parametr reject_url. Zalecana szybka aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Application Passwords dla WordPress do wersji 0.1.3 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'reject_url'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala na osadzenie złośliwych skryptów JavaScript.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy kod, który wykona się po kliknięciu przez użytkownika przycisku odrzucenia połączenia. Może to prowadzić do kradzieży sesji, przekierowań lub innych nieautoryzowanych działań, wpływając na bezpieczeństwo użytkowników i reputację serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję funkcji wykorzystującej parametr 'reject_url', monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie unikania klikania podejrzanych linków.