Wielokrotne XSS w wtyczce Key Figures dla WordPress (CVE-2025-14792)
Podatność XSS w wtyczce Key Figures dla WordPress umożliwia ataki w instalacjach multisite. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Key Figures dla WordPress do wersji 1.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych i ucieczki znaków w funkcji kf_field_figure_default_color_render. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony. Podatność dotyczy tylko instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. W środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone, ryzyko eskalacji szkód jest większe. Operatorzy powinni ocenić ryzyko w kontekście swoich instalacji i ograniczyć potencjalne skutki ataku.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Key Figures i ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia administratorów oraz rozważyć włączenie filtra unfiltered_html, jeśli to możliwe. Dodatkowo warto monitorować logi pod kątem podejrzanych działań i ograniczać dostęp do panelu administracyjnego tylko do zaufanych użytkowników.