CVE-2025-13693: podatność Stored Cross-Site Scripting w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress

Podatność Stored XSS w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress do wersji 3.6.8. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-13693CVSS 6.4Web

CVE-2025-13693: podatność Stored Cross-Site Scripting w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress

Podatność Stored XSS w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress do wersji 3.6.8. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
10.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Photo Gallery Final Tiles Grid dla WordPress do wersji 3.6.8 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w ustawieniu 'Custom scripts' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać lukę do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji 'Custom scripts' tylko do zaufanych użytkowników z minimalnymi uprawnieniami. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować stronę pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS