Luka XSS w wtyczce Application Passwords dla WordPress (CVE-2025-13308)

Podatność XSS w wtyczce Application Passwords WordPress do 0.1.3 umożliwia ataki przez parametr reject_url. Zalecana szybka aktualizacja.
CVE-2025-13308CVSS 5.4Web

Luka XSS w wtyczce Application Passwords dla WordPress (CVE-2025-13308)

Podatność XSS w wtyczce Application Passwords WordPress do 0.1.3 umożliwia ataki przez parametr reject_url. Zalecana szybka aktualizacja.

CVSS
5.4 MEDIUM
EPSS
9.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Application Passwords dla WordPress do wersji 0.1.3 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'reject_url'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala na osadzenie złośliwych skryptów JavaScript.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy kod, który wykona się po kliknięciu przez użytkownika przycisku odrzucenia połączenia. Może to prowadzić do kradzieży sesji, przekierowań lub innych nieautoryzowanych działań, wpływając na bezpieczeństwo użytkowników i reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję funkcji wykorzystującej parametr 'reject_url', monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie unikania klikania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS