Luka XSS w wtyczce Advanced Custom Fields: Font Awesome Field dla WordPress

Podatność XSS w wtyczce Advanced Custom Fields: Font Awesome Field do WordPressa umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2025-14983CVSS 6.4Web

Luka XSS w wtyczce Advanced Custom Fields: Font Awesome Field dla WordPress

Podatność XSS w wtyczce Advanced Custom Fields: Font Awesome Field do WordPressa umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
21.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Custom Fields: Font Awesome Field do WordPressa jest podatna na atak Cross-Site Scripting (XSS) we wszystkich wersjach do 5.0.1 włącznie, z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami na poziomie Współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się w przeglądarce ofiary.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS