CVE-2025-13907: Wrażliwość Stored XSS w wtyczce CSS3 Buttons dla WordPress

Wtyczka CSS3 Buttons dla WordPress do 0.1 ma podatność Stored XSS umożliwiającą ataki przez shortcode 'button'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13907CVSS 6.4Web

CVE-2025-13907: Wrażliwość Stored XSS w wtyczce CSS3 Buttons dla WordPress

Wtyczka CSS3 Buttons dla WordPress do 0.1 ma podatność Stored XSS umożliwiającą ataki przez shortcode 'button'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CSS3 Buttons dla WordPress do wersji 0.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'button' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub manipulacji zawartością strony. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo użytkowników końcowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CSS3 Buttons i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS