CVE-2025-14056: Stored Cross-Site Scripting w wtyczce Custom Post Type UI dla WordPress

Podatność XSS w wtyczce Custom Post Type UI dla WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu.
CVE-2025-14056CVSS 4.4Web

CVE-2025-14056: Stored Cross-Site Scripting w wtyczce Custom Post Type UI dla WordPress

Podatność XSS w wtyczce Custom Post Type UI dla WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu.

CVSS
4.4 MEDIUM
EPSS
20.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Post Type UI dla WordPress do wersji 1.18.1 jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'label' podczas importu niestandardowego typu wpisu. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się na stronie Narzędzia → Pobierz kod.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Custom Post Type UI do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji importu typów wpisów, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS