CVE-2025-14057: Stored Cross-Site Scripting w wtyczce Multi-column Tag Map dla WordPress

Luka XSS w wtyczce Multi-column Tag Map dla WordPress do wersji 17.0.39. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14057CVSS 4.4Web

CVE-2025-14057: Stored Cross-Site Scripting w wtyczce Multi-column Tag Map dla WordPress

Luka XSS w wtyczce Multi-column Tag Map dla WordPress do wersji 17.0.39. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.4 MEDIUM
EPSS
22.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multi-column Tag Map dla WordPress do wersji 17.0.39 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na infrastrukturę. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym filtrem unfiltered_html.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multi-column Tag Map u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć włączenie filtra unfiltered_html, jeśli to możliwe. Priorytetowo traktuj instalacje multisite i środowiska o podwyższonym ryzyku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS