Luka XSS w wtyczce AI Feeds dla WordPress (CVE-2025-14030)

Podatność XSS w AI Feeds WordPress do wersji 1.0.22 umożliwia ataki przez shortcode 'aife_post_meta'. Zalecana aktualizacja i monitoring.
CVE-2025-14030CVSS 6.4Web

Luka XSS w wtyczce AI Feeds dla WordPress (CVE-2025-14030)

Podatność XSS w AI Feeds WordPress do wersji 1.0.22 umożliwia ataki przez shortcode 'aife_post_meta'. Zalecana aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
9.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Feeds dla WordPress do wersji 1.0.22 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'aife_post_meta'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwy kod JavaScript, który będzie wykonywany podczas odwiedzania zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Feeds i jej aktualizację do najnowszej wersji. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i oczyścić istniejące treści pod kątem złośliwych skryptów oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS