CVE-2025-14632: Filr – podatność Stored Cross-Site Scripting wtyczki WordPress

Podatność Stored XSS w wtyczce Filr do WordPress umożliwia atakującym z uprawnieniami administratora wykonanie złośliwego kodu JavaScript. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14632CVSS 4.4Web

CVE-2025-14632: Filr – podatność Stored Cross-Site Scripting wtyczki WordPress

Podatność Stored XSS w wtyczce Filr do WordPress umożliwia atakującym z uprawnieniami administratora wykonanie złośliwego kodu JavaScript. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
10.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Filr – Secure document library dla WordPress do wersji 1.2.11 zawiera podatność Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej kontroli typów plików podczas przesyłania. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki HTML z JavaScript, które wykonają się podczas przeglądania przez użytkowników mających dostęp do typu wpisu 'filr'.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, modyfikacji zawartości lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Wpływa to na bezpieczeństwo danych i może narazić organizację na utratę zaufania użytkowników oraz potencjalne naruszenia zgodności.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Filr i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd polityk przesyłania plików. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików dla użytkowników z uprawnieniami administratora, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS