CVE-2025-14056: Stored Cross-Site Scripting w wtyczce Custom Post Type UI dla WordPress
Podatność XSS w wtyczce Custom Post Type UI dla WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu.
- CVSS
- 4.4 MEDIUM
- EPSS
- 20.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Post Type UI dla WordPress do wersji 1.18.1 jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'label' podczas importu niestandardowego typu wpisu. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się na stronie Narzędzia → Pobierz kod.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Custom Post Type UI do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji importu typów wpisów, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień administratorów.