Luka XSS w wtyczce PhotoFade dla WordPress (CVE-2025-13847)
PhotoFade WordPress do 0.2.1 ma lukę XSS w parametrze 'time', umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PhotoFade dla WordPress do wersji 0.2.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'time' z powodu niewystarczającej sanitizacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem do panelu WordPress na poziomie Współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Może to skutkować naruszeniem bezpieczeństwa danych oraz utratą zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki PhotoFade i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS oraz przeprowadzenie audytu bezpieczeństwa witryny.