CVE-2025-13448: Stored XSS w wtyczce CSSIgniter Shortcodes dla WordPress
Luka Stored XSS w wtyczce CSSIgniter Shortcodes do WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CSSIgniter Shortcodes dla WordPress do wersji 2.4.1 zawiera lukę Stored Cross-Site Scripting (XSS) w atrybucie shortcode 'element', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy powinni traktować tę podatność jako istotne zagrożenie dla witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CSSIgniter Shortcodes u jej dostawcy oraz ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.