CVE-2025-1489: podatność Stored Cross-Site Scripting w wtyczce WP-Appbox

WP-Appbox do wersji 4.5.4 ma lukę Stored XSS umożliwiającą ataki przez shortcode appbox. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
CVE-2025-1489CVSS 6.4CMS

CVE-2025-1489: podatność Stored Cross-Site Scripting w wtyczce WP-Appbox

WP-Appbox do wersji 4.5.4 ma lukę Stored XSS umożliwiającą ataki przez shortcode appbox. Zalecane szybkie aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
21.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-appbox

Co wiadomo

Wtyczka WP-Appbox dla WordPressa do wersji 4.5.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode appbox. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Appbox u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS