Luka XSS w wtyczce Woodpecker for WordPress do wersji 3.0.4

Podatność XSS w wtyczce Woodpecker for WordPress umożliwia ataki przez parametr 'form_name' w shortcode [woodpecker-connector]. Aktualizuj wtyczkę.
CVE-2025-13967CVSS 6.4Web

Luka XSS w wtyczce Woodpecker for WordPress do wersji 3.0.4

Podatność XSS w wtyczce Woodpecker for WordPress umożliwia ataki przez parametr 'form_name' w shortcode [woodpecker-connector]. Aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
9.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Woodpecker for WordPress jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'form_name' shortcode [woodpecker-connector] we wszystkich wersjach do 3.0.4 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress z wieloma użytkownikami ryzyko jest szczególnie istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woodpecker for WordPress i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode [woodpecker-connector]. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS