Luka wtyczki GZSEO dla WordPress umożliwiająca przechowywany XSS przez obejście autoryzacji

Wtyczka GZSEO dla WordPress do wersji 2.0.11 ma lukę XSS przez obejście autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14941CVSS 6.4Web

Luka wtyczki GZSEO dla WordPress umożliwiająca przechowywany XSS przez obejście autoryzacji

Wtyczka GZSEO dla WordPress do wersji 2.0.11 ma lukę XSS przez obejście autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
18.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GZSEO dla WordPress w wersjach do 2.0.11 włącznie posiada lukę pozwalającą na obejście autoryzacji i przechowywany atak Cross-Site Scripting (XSS). Luka wynika z braku odpowiednich kontroli uprawnień w obsłudze AJAX oraz niewystarczającej sanitizacji i escapingu parametru embed_code.

Wpływ biznesowy

Atakujący z poziomem dostępu co najmniej współtwórcy mogą wstrzykiwać złośliwy kod do dowolnego wpisu na stronie, który zostanie wykonany przy odwiedzeniu strony przez użytkownika. Może to prowadzić do kradzieży sesji, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GZSEO i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować oficjalne komunikaty producenta wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS