CVE-2025-13448: Stored XSS w wtyczce CSSIgniter Shortcodes dla WordPress

Luka Stored XSS w wtyczce CSSIgniter Shortcodes do WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13448CVSS 6.4Web

CVE-2025-13448: Stored XSS w wtyczce CSSIgniter Shortcodes dla WordPress

Luka Stored XSS w wtyczce CSSIgniter Shortcodes do WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
10.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CSSIgniter Shortcodes dla WordPress do wersji 2.4.1 zawiera lukę Stored Cross-Site Scripting (XSS) w atrybucie shortcode 'element', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy powinni traktować tę podatność jako istotne zagrożenie dla witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CSSIgniter Shortcodes u jej dostawcy oraz ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS