Wrażliwość Reflected Cross-Site Scripting w wtyczce BC4BBAC0 dla WordPress do wersji 1.3.2

Wtyczka BC4BBAC0 do WordPress do wersji 1.3.2 ma podatność Reflected XSS przez $_SERVER['PHP_SELF']. Zalecane aktualizacje i monitorowanie.
CVE-2025-13988CVSS 6.1Web

Wrażliwość Reflected Cross-Site Scripting w wtyczce BC4BBAC0 dla WordPress do wersji 1.3.2

Wtyczka BC4BBAC0 do WordPress do wersji 1.3.2 ma podatność Reflected XSS przez $_SERVER['PHP_SELF']. Zalecane aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
11.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BC4BBAC0 dla WordPress jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez zmienną $_SERVER['PHP_SELF'] w wersjach do 1.3.2 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych na stronie ustawień wtyczki.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które zostaną wykonane w przeglądarce użytkownika, jeśli uda im się nakłonić go do kliknięcia w spreparowany link. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i niezwłocznie je zastosować. W przypadku braku łatki zaleca się ograniczenie ekspozycji strony ustawień wtyczki, monitorowanie logów pod kątem podejrzanych żądań oraz edukację użytkowników w zakresie unikania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS