Luka XSS w wtyczce Hide Email Address dla WordPress

Podatność XSS w wtyczce Hide Email Address dla WordPress umożliwia ataki przez parametr inline_css. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13884CVSS 6.4Web

Luka XSS w wtyczce Hide Email Address dla WordPress

Podatność XSS w wtyczce Hide Email Address dla WordPress umożliwia ataki przez parametr inline_css. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hide Email Address dla WordPress do wersji 0.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'inline_css' w shortcode 'bg-hide-email-address'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji treści tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS