CVE-2025-14145: podatność Stored XSS w wtyczce Niche Hero dla WordPress
Podatność Stored XSS w wtyczce Niche Hero dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Niche Hero dla WordPress do wersji 1.0.5 zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'spacing' shortcode nh_row, umożliwiającą atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwego kodu wykonywanego przy odwiedzeniu strony.
Wpływ biznesowy
Podatność pozwala na trwałe wstrzyknięcie złośliwych skryptów do stron WordPress, co może prowadzić do przejęcia sesji użytkowników, deface'u witryny lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Atak wymaga posiadania konta z uprawnieniami Contributor lub wyższymi, co oznacza, że kontrola dostępu i monitorowanie aktywności użytkowników są kluczowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Niche Hero i jej instalację. W międzyczasie ogranicz dostęp do kont z uprawnieniami Contributor i wyższymi, przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych. Priorytetyzuj działania zabezpieczające w środowiskach WordPress korzystających z tej wtyczki.