CVE-2025-1489: podatność Stored Cross-Site Scripting w wtyczce WP-Appbox
WP-Appbox do wersji 4.5.4 ma lukę Stored XSS umożliwiającą ataki przez shortcode appbox. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-appbox
Co wiadomo
Wtyczka WP-Appbox dla WordPressa do wersji 4.5.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode appbox. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Appbox u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.