CVE-2025-15000: Stored XSS w wtyczce Page Keys dla WordPress
Podatność Stored XSS w wtyczce Page Keys dla WordPress do wersji 1.3.3. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Page Keys dla WordPress do wersji 1.3.3 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'page_key'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala atakującym z uprawnieniami administratora na wielostanowiskowych instalacjach WordPressa lub tam, gdzie wyłączono filtrację HTML, na wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Keys i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki na instalacjach wielostanowiskowych lub tam, gdzie wyłączono filtrację HTML.