CVE-2025-15057: Stored Cross-Site Scripting w wtyczce SlimStat Analytics dla WordPress

Wtyczka SlimStat Analytics do WordPress ma lukę XSS pozwalającą na zdalne wykonanie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15057CVSS 7.2CMS

CVE-2025-15057: Stored Cross-Site Scripting w wtyczce SlimStat Analytics dla WordPress

Wtyczka SlimStat Analytics do WordPress ma lukę XSS pozwalającą na zdalne wykonanie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
16.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SlimStat Analytics dla WordPress do wersji 5.3.3 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'fh' (fingerprint). Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych do bazy, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania raportu Real-time Access Log przez administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. Zagrożenie dotyczy właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki SlimStat Analytics, co może wpłynąć na bezpieczeństwo i integralność systemu zarządzania treścią.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SlimStat Analytics i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, przejrzeć logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również monitorowanie systemu i stosowanie zasad minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS