CVE-2025-14379: podatność Stored XSS w wtyczce Testimonials Creator dla WordPress
Podatność Stored XSS w wtyczce Testimonials Creator dla WordPress 1.6 dotyczy multisite i wyłączonego unfiltered_html. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Testimonials Creator w wersji 1.6 dla WordPress posiada lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na użytkowników. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi administratorów WordPressa.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Testimonials Creator i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia administratorów, weryfikować i monitorować zmiany w ustawieniach wtyczki oraz przeglądać logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć włączenie filtra unfiltered_html, jeśli to możliwe, aby zmniejszyć ryzyko wstrzyknięć.