CVE-2025-13840: BUKAZU Search WordPress Plugin podatny na Stored XSS
Wtyczka BUKAZU Search do WordPressa do wersji 3.3.2 ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BUKAZU Search dla WordPressa do wersji 3.3.2 włącznie posiada lukę Stored Cross-Site Scripting (XSS) w parametrze 'shortcode' shortcode'u 'bukazu_search'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się przy odwiedzeniu zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie jest średnie, ale wymaga uwagi ze względu na możliwość eskalacji ataku.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki BUKAZU Search do wersji po 3.3.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do edycji treści tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.