CVE-2025-1453: podatność w wtyczce Category Posts Widget WordPress
Podatność XSS w wtyczce Category Posts Widget WordPress umożliwia ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja do wersji 4.9.20.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- category posts widget
Co wiadomo
Wtyczka Category Posts Widget dla WordPress w wersjach przed 4.9.20 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innych użytkowników z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny WordPress. Może to skutkować przejęciem kontroli nad stroną, wyciekiem danych lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Category Posts Widget do wersji 4.9.20 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.