Luka XSS w wtyczce PhotoFade dla WordPress (CVE-2025-13847)

PhotoFade WordPress do 0.2.1 ma lukę XSS w parametrze 'time', umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-13847CVSS 6.4Web

Luka XSS w wtyczce PhotoFade dla WordPress (CVE-2025-13847)

PhotoFade WordPress do 0.2.1 ma lukę XSS w parametrze 'time', umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
20.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PhotoFade dla WordPress do wersji 0.2.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'time' z powodu niewystarczającej sanitizacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem do panelu WordPress na poziomie Współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Może to skutkować naruszeniem bezpieczeństwa danych oraz utratą zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki PhotoFade i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS oraz przeprowadzenie audytu bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS