CVE-2025-13971: Luka XSS w wtyczce TWW Protein Calculator dla WordPress
Wtyczka TWW Protein Calculator do WordPress ma lukę XSS w wersjach do 1.0.24, umożliwiającą ataki w instalacjach multisite i z wyłączonym unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TWW Protein Calculator dla WordPress do wersji 1.0.24 włącznie zawiera lukę typu Stored Cross-Site Scripting w ustawieniu 'Header' z powodu niewystarczającej sanitacji danych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk z wyłączoną filtracją HTML.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TWW Protein Calculator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz rozważyć włączenie filtrowania unfiltered_html. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań i monitorować system pod kątem nietypowego zachowania.