Wielokrotne podatności Stored XSS w wtyczce Live Composer do WordPress

Wtyczka Live Composer do WordPress ma podatności Stored XSS umożliwiające ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13537CVSS 6.4CMS

Wielokrotne podatności Stored XSS w wtyczce Live Composer do WordPress

Wtyczka Live Composer do WordPress ma podatności Stored XSS umożliwiające ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
10.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Live Composer – Free WordPress Website Builder do WordPressa w wersjach do 2.0.2 włącznie zawiera liczne podatności typu Stored Cross-Site Scripting (XSS) wynikające z niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatności te mogą umożliwić atakującym eskalację uprawnień lub kradzież danych uwierzytelniających poprzez wykonanie złośliwego kodu w przeglądarce użytkownika. W środowiskach CMS wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i poufności danych oraz obniżenia zaufania użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, wymagającą szybkiej reakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Live Composer i jej instalację, jeśli jest dostępna nowsza wersja niż 2.0.2. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto także rozważyć dodatkowe zabezpieczenia warstwy aplikacji i edukację użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS