CVE-2025-14145: podatność Stored XSS w wtyczce Niche Hero dla WordPress

Podatność Stored XSS w wtyczce Niche Hero dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14145CVSS 6.4Web

CVE-2025-14145: podatność Stored XSS w wtyczce Niche Hero dla WordPress

Podatność Stored XSS w wtyczce Niche Hero dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Niche Hero dla WordPress do wersji 1.0.5 zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'spacing' shortcode nh_row, umożliwiającą atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwego kodu wykonywanego przy odwiedzeniu strony.

Wpływ biznesowy

Podatność pozwala na trwałe wstrzyknięcie złośliwych skryptów do stron WordPress, co może prowadzić do przejęcia sesji użytkowników, deface'u witryny lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Atak wymaga posiadania konta z uprawnieniami Contributor lub wyższymi, co oznacza, że kontrola dostępu i monitorowanie aktywności użytkowników są kluczowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Niche Hero i jej instalację. W międzyczasie ogranicz dostęp do kont z uprawnieniami Contributor i wyższymi, przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych. Priorytetyzuj działania zabezpieczające w środowiskach WordPress korzystających z tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS