CVE-2025-1513: podatność Stored XSS w wtyczce Contest Gallery dla WordPress
Wtyczka Contest Gallery dla WordPress ma podatność Stored XSS umożliwiającą ataki przez pola komentarzy. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 18.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contest gallery
Co wiadomo
Wtyczka Contest Gallery dla WordPress, używana do zarządzania konkursami zdjęć i sprzedażą, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pola Nazwa i Komentarz. Luka dotyczy wszystkich wersji do 26.0.0.1 włącznie i pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy otwarciu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contest Gallery u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć możliwość dodawania komentarzy przez niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i sanitizacji danych wejściowych.