CVE-2025-1527: podatność Stored DOM-Based XSS w ShopLentor dla WordPress

Podatność Stored DOM-Based XSS w ShopLentor do wersji 3.1.0 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1527CVSS 6.4CMS

CVE-2025-1527: podatność Stored DOM-Based XSS w ShopLentor dla WordPress

Podatność Stored DOM-Based XSS w ShopLentor do wersji 3.1.0 umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
shoplentor

Co wiadomo

Wtyczka ShopLentor dla WordPress (do wersji 3.1.0 włącznie) zawiera podatność Stored DOM-Based Cross-Site Scripting w module Flash Sale Countdown. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników witryny. Atakujący z uprawnieniami współtwórcy mogą wykorzystać lukę do eskalacji zagrożeń, co stanowi ryzyko dla integralności i bezpieczeństwa witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję modułu Flash Sale Countdown, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS