CVE-2025-14057: Stored Cross-Site Scripting w wtyczce Multi-column Tag Map dla WordPress
Luka XSS w wtyczce Multi-column Tag Map dla WordPress do wersji 17.0.39. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Multi-column Tag Map dla WordPress do wersji 17.0.39 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na infrastrukturę. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym filtrem unfiltered_html.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multi-column Tag Map u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć włączenie filtra unfiltered_html, jeśli to możliwe. Priorytetowo traktuj instalacje multisite i środowiska o podwyższonym ryzyku.