CVE-2025-1527: podatność Stored DOM-Based XSS w ShopLentor dla WordPress
Podatność Stored DOM-Based XSS w ShopLentor do wersji 3.1.0 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shoplentor
Co wiadomo
Wtyczka ShopLentor dla WordPress (do wersji 3.1.0 włącznie) zawiera podatność Stored DOM-Based Cross-Site Scripting w module Flash Sale Countdown. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników witryny. Atakujący z uprawnieniami współtwórcy mogą wykorzystać lukę do eskalacji zagrożeń, co stanowi ryzyko dla integralności i bezpieczeństwa witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję modułu Flash Sale Countdown, jeśli to możliwe.