CVE-2025-15057: Stored Cross-Site Scripting w wtyczce SlimStat Analytics dla WordPress
Wtyczka SlimStat Analytics do WordPress ma lukę XSS pozwalającą na zdalne wykonanie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 16.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SlimStat Analytics dla WordPress do wersji 5.3.3 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'fh' (fingerprint). Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych do bazy, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania raportu Real-time Access Log przez administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. Zagrożenie dotyczy właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki SlimStat Analytics, co może wpłynąć na bezpieczeństwo i integralność systemu zarządzania treścią.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SlimStat Analytics i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, przejrzeć logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również monitorowanie systemu i stosowanie zasad minimalizacji uprawnień.