CVE-2025-13861: Niezautoryzowane przechowywane XSS w wtyczce Simple WordPress Forms
Wtyczka Simple WordPress Forms do 1.6.0 ma lukę XSS umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple WordPress Forms do WordPressa jest podatna na niezautoryzowane przechowywane ataki Cross-Site Scripting (XSS) w wersjach do 1.6.0 włącznie. Luka wynika z niewystarczającej sanitacji danych metadanych fałszywych pól przesyłania plików wyświetlanych w panelu administratora.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania przez administratora strony zgłoszeń formularzy. Może to prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i walidacji danych wejściowych.