CVE-2025-13841: Wrażliwość Stored XSS w wtyczce Smart App Banners dla WordPress
Wtyczka Smart App Banners WordPress do 1.2 ma podatność Stored XSS umożliwiającą ataki przez parametry shortcode'u 'app-store-download'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart App Banners dla WordPress do wersji 1.2 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametry 'size' i 'verticalalign' shortcode'u 'app-store-download'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smart App Banners i ich zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie shortcode'u 'app-store-download' do czasu usunięcia podatności.