CVE-2025-15396: Reflected XSS w wtyczce Library Viewer dla WordPress
Wtyczka Library Viewer WordPress przed 3.2.0 podatna na Reflected XSS, grozi atakami na administratorów. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 12.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Library Viewer dla WordPress w wersjach przed 3.2.0 nie oczyszcza poprawnie niektórych parametrów, co umożliwia atak Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub kradzieży danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Library Viewer do wersji 3.2.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeglądnąć konfigurację zabezpieczeń aplikacji i rozważyć wdrożenie mechanizmów ochrony przed XSS.