CVE-2025-15378: AJS Footnotes dla WordPress podatny na trwały Cross-Site Scripting

Wtyczka AJS Footnotes do WordPress ma lukę XSS umożliwiającą ataki przez modyfikację ustawień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-15378CVSS 7.2Web

CVE-2025-15378: AJS Footnotes dla WordPress podatny na trwały Cross-Site Scripting

Wtyczka AJS Footnotes do WordPress ma lukę XSS umożliwiającą ataki przez modyfikację ustawień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
19.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AJS Footnotes dla WordPress do wersji 1.0 włącznie posiada lukę umożliwiającą trwały Cross-Site Scripting (XSS) poprzez parametry 'note_list_class' i 'popup_display_effect_in'. Brak weryfikacji uprawnień i nonce podczas zapisu ustawień oraz niewystarczająca sanitacja danych pozwalają nieautoryzowanym atakującym na modyfikację ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście użytkownika odwiedzającego zainfekowaną stronę, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą przejąć sesje użytkowników, wykraść dane lub zmienić zawartość strony, co negatywnie wpływa na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS