CVE-2025-13971: Luka XSS w wtyczce TWW Protein Calculator dla WordPress

Wtyczka TWW Protein Calculator do WordPress ma lukę XSS w wersjach do 1.0.24, umożliwiającą ataki w instalacjach multisite i z wyłączonym unfiltered_html.
CVE-2025-13971CVSS 4.4Web

CVE-2025-13971: Luka XSS w wtyczce TWW Protein Calculator dla WordPress

Wtyczka TWW Protein Calculator do WordPress ma lukę XSS w wersjach do 1.0.24, umożliwiającą ataki w instalacjach multisite i z wyłączonym unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
10.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TWW Protein Calculator dla WordPress do wersji 1.0.24 włącznie zawiera lukę typu Stored Cross-Site Scripting w ustawieniu 'Header' z powodu niewystarczającej sanitacji danych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk z wyłączoną filtracją HTML.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TWW Protein Calculator i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz rozważyć włączenie filtrowania unfiltered_html. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań i monitorować system pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS