CVE-2025-1454: luka XSS w wtyczce Ninja Pages dla WordPress

Wtyczka Ninja Pages do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1454CVSS 5.4CMS

CVE-2025-1454: luka XSS w wtyczce Ninja Pages dla WordPress

Wtyczka Ninja Pages do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
11.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
ninja pages

Co wiadomo

Wtyczka Ninja Pages do WordPressa w wersjach do 1.4.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Pages i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji, które mogą być podatne, oraz stosować zasady minimalizacji uprawnień w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS