CVE-2025-13693: podatność Stored Cross-Site Scripting w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress
Podatność Stored XSS w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress do wersji 3.6.8. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Photo Gallery Final Tiles Grid dla WordPress do wersji 3.6.8 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w ustawieniu 'Custom scripts' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać lukę do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji 'Custom scripts' tylko do zaufanych użytkowników z minimalnymi uprawnieniami. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować stronę pod kątem nietypowego zachowania.