CVE-2025-15440: iONE360 WordPress Plugin z podatnością na Stored XSS
Podatność Stored XSS w iONE360 WordPress Plugin do wersji 2.0.57 umożliwia ataki bez uwierzytelnienia. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 30.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka iONE360 dla WordPress do wersji 2.0.57 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrach formularza kontaktowego, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, defacementu strony lub innych ataków opartych na wykonywaniu złośliwego kodu w przeglądarce ofiary. Operatorzy stron internetowych korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, gdyż umożliwia ona ataki bez konieczności logowania się, co może negatywnie wpłynąć na reputację i bezpieczeństwo infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki iONE360 u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję formularzy kontaktowych, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych. Priorytetowo traktuj działania minimalizujące ryzyko XSS.