CVE-2025-13604: Wrażliwość Stored XSS w wtyczce Login Security, FireWall, Malware removal by CleanTalk dla WordPress

Wtyczka CleanTalk do WordPress ma lukę Stored XSS do wersji 2.168. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-13604CVSS 7.2Web

CVE-2025-13604: Wrażliwość Stored XSS w wtyczce Login Security, FireWall, Malware removal by CleanTalk dla WordPress

Wtyczka CleanTalk do WordPress ma lukę Stored XSS do wersji 2.168. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
18.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login Security, FireWall, Malware removal by CleanTalk dla WordPress do wersji 2.168 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) poprzez URL strony, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych dla użytkowników i właścicieli stron. Zagrożenie to jest szczególnie istotne dla operatorów stron opartych na WordPress, którzy korzystają z tej wtyczki, gdyż może wpłynąć na reputację i bezpieczeństwo ich usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję używanej wtyczki i zapoznać się z oficjalnymi aktualizacjami lub poprawkami udostępnionymi przez producenta. W przypadku braku dostępnej łatki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz priorytetowe planowanie aktualizacji. Dodatkowo warto stosować mechanizmy zabezpieczające przed XSS na poziomie serwera i aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS