Luka Stored Cross-Site Scripting w wtyczce STM Gallery 1.9 dla WordPress

Podatność Stored XSS w wtyczce STM Gallery 1.9 dla WordPress umożliwia ataki przez parametr 'composicion'. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-13848CVSS 6.4Web

Luka Stored Cross-Site Scripting w wtyczce STM Gallery 1.9 dla WordPress

Podatność Stored XSS w wtyczce STM Gallery 1.9 dla WordPress umożliwia ataki przez parametr 'composicion'. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
20.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka STM Gallery 1.9 dla WordPress jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'composicion' we wszystkich wersjach do 0.9 włącznie, z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może skutkować kradzieżą sesji, przejęciem konta lub innymi atakami na użytkowników witryny. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki STM Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współtwórca oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i sanitacji danych wejściowych oraz edukację użytkowników w zakresie bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS