CVE-2025-1513: podatność Stored XSS w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery dla WordPress ma podatność Stored XSS umożliwiającą ataki przez pola komentarzy. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-1513CVSS 7.2CMS

CVE-2025-1513: podatność Stored XSS w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery dla WordPress ma podatność Stored XSS umożliwiającą ataki przez pola komentarzy. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
18.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
contest gallery

Co wiadomo

Wtyczka Contest Gallery dla WordPress, używana do zarządzania konkursami zdjęć i sprzedażą, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pola Nazwa i Komentarz. Luka dotyczy wszystkich wersji do 26.0.0.1 włącznie i pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy otwarciu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contest Gallery u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć możliwość dodawania komentarzy przez niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS