CVE-2025-13908: Wrażliwość Stored XSS w wtyczce Tooltip dla WordPress
Wtyczka Tooltip dla WordPress do wersji 1.0.2 ma podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tooltip dla WordPress w wersjach do 1.0.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'the_tooltip' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub dalszej eskalacji ataku w środowisku WordPress. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich witryn, zwłaszcza jeśli korzystają z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tooltip u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji edycji dla użytkowników o uprawnieniach współtwórcy i wyższych, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.