CVE-2025-15440: iONE360 WordPress Plugin z podatnością na Stored XSS

Podatność Stored XSS w iONE360 WordPress Plugin do wersji 2.0.57 umożliwia ataki bez uwierzytelnienia. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-15440CVSS 7.2Web

CVE-2025-15440: iONE360 WordPress Plugin z podatnością na Stored XSS

Podatność Stored XSS w iONE360 WordPress Plugin do wersji 2.0.57 umożliwia ataki bez uwierzytelnienia. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
30.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka iONE360 dla WordPress do wersji 2.0.57 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrach formularza kontaktowego, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, defacementu strony lub innych ataków opartych na wykonywaniu złośliwego kodu w przeglądarce ofiary. Operatorzy stron internetowych korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, gdyż umożliwia ona ataki bez konieczności logowania się, co może negatywnie wpłynąć na reputację i bezpieczeństwo infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki iONE360 u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję formularzy kontaktowych, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych. Priorytetowo traktuj działania minimalizujące ryzyko XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS