CVE-2025-15396: Reflected XSS w wtyczce Library Viewer dla WordPress

Wtyczka Library Viewer WordPress przed 3.2.0 podatna na Reflected XSS, grozi atakami na administratorów. Zalecana szybka aktualizacja.
CVE-2025-15396CVSS 7.1CMS

CVE-2025-15396: Reflected XSS w wtyczce Library Viewer dla WordPress

Wtyczka Library Viewer WordPress przed 3.2.0 podatna na Reflected XSS, grozi atakami na administratorów. Zalecana szybka aktualizacja.

CVSS
7.1 HIGH
EPSS
12.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Library Viewer dla WordPress w wersjach przed 3.2.0 nie oczyszcza poprawnie niektórych parametrów, co umożliwia atak Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub kradzieży danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Library Viewer do wersji 3.2.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeglądnąć konfigurację zabezpieczeń aplikacji i rozważyć wdrożenie mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS