CVE-2025-14445: Stored Cross-Site Scripting w wtyczce Image Hotspot by DevVN dla WordPress
Podatność Stored XSS w wtyczce Image Hotspot by DevVN (do wersji 1.2.9) umożliwia ataki przez pole 'hotspot_content'. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Hotspot by DevVN dla WordPress do wersji 1.2.9 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole niestandardowe 'hotspot_content'. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia atakującym eskalację ataków XSS, co może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Image Hotspot by DevVN i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających XSS. Priorytetem jest szybka identyfikacja i eliminacja potencjalnych wektorów ataku.