CVE-2025-14445: Stored Cross-Site Scripting w wtyczce Image Hotspot by DevVN dla WordPress

Podatność Stored XSS w wtyczce Image Hotspot by DevVN (do wersji 1.2.9) umożliwia ataki przez pole 'hotspot_content'. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-14445CVSS 6.4Web

CVE-2025-14445: Stored Cross-Site Scripting w wtyczce Image Hotspot by DevVN dla WordPress

Podatność Stored XSS w wtyczce Image Hotspot by DevVN (do wersji 1.2.9) umożliwia ataki przez pole 'hotspot_content'. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
7.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Hotspot by DevVN dla WordPress do wersji 1.2.9 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole niestandardowe 'hotspot_content'. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia atakującym eskalację ataków XSS, co może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Image Hotspot by DevVN i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających XSS. Priorytetem jest szybka identyfikacja i eliminacja potencjalnych wektorów ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS