CVE-2025-13604: Wrażliwość Stored XSS w wtyczce Login Security, FireWall, Malware removal by CleanTalk dla WordPress
Wtyczka CleanTalk do WordPress ma lukę Stored XSS do wersji 2.168. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 18.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login Security, FireWall, Malware removal by CleanTalk dla WordPress do wersji 2.168 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) poprzez URL strony, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych dla użytkowników i właścicieli stron. Zagrożenie to jest szczególnie istotne dla operatorów stron opartych na WordPress, którzy korzystają z tej wtyczki, gdyż może wpłynąć na reputację i bezpieczeństwo ich usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję używanej wtyczki i zapoznać się z oficjalnymi aktualizacjami lub poprawkami udostępnionymi przez producenta. W przypadku braku dostępnej łatki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz priorytetowe planowanie aktualizacji. Dodatkowo warto stosować mechanizmy zabezpieczające przed XSS na poziomie serwera i aplikacji.