CVE-2025-15378: AJS Footnotes dla WordPress podatny na trwały Cross-Site Scripting
Wtyczka AJS Footnotes do WordPress ma lukę XSS umożliwiającą ataki przez modyfikację ustawień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 19.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AJS Footnotes dla WordPress do wersji 1.0 włącznie posiada lukę umożliwiającą trwały Cross-Site Scripting (XSS) poprzez parametry 'note_list_class' i 'popup_display_effect_in'. Brak weryfikacji uprawnień i nonce podczas zapisu ustawień oraz niewystarczająca sanitacja danych pozwalają nieautoryzowanym atakującym na modyfikację ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście użytkownika odwiedzającego zainfekowaną stronę, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą przejąć sesje użytkowników, wykraść dane lub zmienić zawartość strony, co negatywnie wpływa na reputację i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.