CVE-2025-13861: Niezautoryzowane przechowywane XSS w wtyczce Simple WordPress Forms

Wtyczka Simple WordPress Forms do 1.6.0 ma lukę XSS umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13861CVSS 6.1Web

CVE-2025-13861: Niezautoryzowane przechowywane XSS w wtyczce Simple WordPress Forms

Wtyczka Simple WordPress Forms do 1.6.0 ma lukę XSS umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
12.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple WordPress Forms do WordPressa jest podatna na niezautoryzowane przechowywane ataki Cross-Site Scripting (XSS) w wersjach do 1.6.0 włącznie. Luka wynika z niewystarczającej sanitacji danych metadanych fałszywych pól przesyłania plików wyświetlanych w panelu administratora.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania przez administratora strony zgłoszeń formularzy. Może to prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS