CVE-2025-13608: Wrażliwość Stored XSS w wtyczce CC Child Pages dla WordPress
Wtyczka CC Child Pages do WordPress ma podatność Stored XSS w shortcode 'child_pages' do wersji 2.0.0. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CC Child Pages dla WordPress do wersji 2.0.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'child_pages'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych w czterech atrybutach użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji korzystających z podatnego shortcode.