CVE-2025-13968: Stored XSS w wtyczce Starboard Suite Reservation Calendars dla WordPress
Luka Stored XSS w wtyczce Starboard Suite Reservation Calendars do WordPress umożliwia ataki przez shortcode [starboard-suite-lightbox]. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Starboard Suite Reservation Calendars dla WordPress do wersji 3.1.4 zawiera lukę Stored Cross-Site Scripting (XSS) w atrybutach shortcode [starboard-suite-lightbox], umożliwiającą wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Starboard Suite Reservation Calendars i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).