CVE-2025-13840: BUKAZU Search WordPress Plugin podatny na Stored XSS

Wtyczka BUKAZU Search do WordPressa do wersji 3.3.2 ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-13840CVSS 6.4Web

CVE-2025-13840: BUKAZU Search WordPress Plugin podatny na Stored XSS

Wtyczka BUKAZU Search do WordPressa do wersji 3.3.2 ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
15.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BUKAZU Search dla WordPressa do wersji 3.3.2 włącznie posiada lukę Stored Cross-Site Scripting (XSS) w parametrze 'shortcode' shortcode'u 'bukazu_search'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się przy odwiedzeniu zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie jest średnie, ale wymaga uwagi ze względu na możliwość eskalacji ataku.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki BUKAZU Search do wersji po 3.3.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do edycji treści tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS