CVE-2025-13728: Stored XSS w wtyczce FluentAuth dla WordPress

Podatność Stored XSS w wtyczce FluentAuth WordPress do wersji 2.0.3 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2025-13728CVSS 6.4Web

CVE-2025-13728: Stored XSS w wtyczce FluentAuth dla WordPress

Podatność Stored XSS w wtyczce FluentAuth WordPress do wersji 2.0.3 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
5.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FluentAuth dla WordPress do wersji 2.0.3 zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'fluent_auth_reset_password' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa witryny oraz potencjalne szkody dla reputacji i integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FluentAuth i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS