Luka wtyczki Ultimate Dashboard WordPress umożliwiająca ataki Stored XSS

Wtyczka Ultimate Dashboard WordPress przed 3.8.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 3.8.6.
CVE-2025-1525CVSS 3.5CMS

Luka wtyczki Ultimate Dashboard WordPress umożliwiająca ataki Stored XSS

Wtyczka Ultimate Dashboard WordPress przed 3.8.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 3.8.6.

CVSS
3.5 LOW
EPSS
17.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate dashboard

Co wiadomo

Wtyczka Ultimate Dashboard dla WordPress w wersjach przed 3.8.6 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub eskalacji uprawnień. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, luka ta nadal umożliwia ataki, zwiększając ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ultimate Dashboard do wersji 3.8.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS