ForumWP – podatność na trwały Cross-Site Scripting przez nazwę użytkownika

ForumWP do WordPressa do 2.1.6 ma lukę XSS umożliwiającą atak z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13746CVSS 6.4Web

ForumWP – podatność na trwały Cross-Site Scripting przez nazwę użytkownika

ForumWP do WordPressa do 2.1.6 ma lukę XSS umożliwiającą atak z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
8.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ForumWP dla WordPressa do wersji 2.1.6 włącznie jest podatna na trwały Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i escapowanie nazwy wyświetlanej użytkownika. Umożliwia to uwierzytelnionym atakującym z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach z wieloma użytkownikami i uprawnieniami subskrybenta ryzyko jest podwyższone, co wymaga szybkiej reakcji ze strony administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ForumWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj przegląd i aktualizację komponentów WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS