CVE-2025-14154: Stored Cross-Site Scripting w wtyczce Better Messages dla WordPress

Podatność Stored XSS w wtyczce Better Messages dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14154CVSS 6.1Web

CVE-2025-14154: Stored Cross-Site Scripting w wtyczce Better Messages dla WordPress

Podatność Stored XSS w wtyczce Better Messages dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
7.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Better Messages – Live Chat dla WordPress i powiązanych platform jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole nazwy wyświetlanej gościa. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach odwiedzanych przez użytkowników, co może prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do komunikacji na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Better Messages u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp gości do funkcji czatu lub monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i wzmocnienie mechanizmów sanitacji i ucieczki danych wejściowych w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS