CVE-2025-13961: podatność Stored XSS w wtyczce Data Visualizer dla WordPress
Podatność Stored XSS w wtyczce Data Visualizer dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Data Visualizer dla WordPress do wersji 1.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'visualize'. Niewystarczająca sanitacja i eskalacja danych wejściowych umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron WordPress powinni potraktować tę lukę jako istotne ryzyko dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Data Visualizer i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie mechanizmów zapobiegających XSS oraz edukację użytkowników w zakresie bezpieczeństwa.