CVE-2025-14379: podatność Stored XSS w wtyczce Testimonials Creator dla WordPress

Podatność Stored XSS w wtyczce Testimonials Creator dla WordPress 1.6 dotyczy multisite i wyłączonego unfiltered_html. Zalecane aktualizacje i monitorowanie.
CVE-2025-14379CVSS 4.4CMS

CVE-2025-14379: podatność Stored XSS w wtyczce Testimonials Creator dla WordPress

Podatność Stored XSS w wtyczce Testimonials Creator dla WordPress 1.6 dotyczy multisite i wyłączonego unfiltered_html. Zalecane aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
11.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Testimonials Creator w wersji 1.6 dla WordPress posiada lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszych ataków na użytkowników. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi administratorów WordPressa.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Testimonials Creator i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia administratorów, weryfikować i monitorować zmiany w ustawieniach wtyczki oraz przeglądać logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć włączenie filtra unfiltered_html, jeśli to możliwe, aby zmniejszyć ryzyko wstrzyknięć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS