CVE-2025-15486: Wrażliwość Stored XSS i Path Traversal w wtyczce Kunze Law dla WordPress
Wtyczka Kunze Law WordPress do 2.1 ma lukę Stored XSS i path traversal, umożliwiające ataki przez shortcode. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 14.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kunze Law dla WordPress do wersji 2.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode, który pobiera i wstrzykuje niesanitizowaną zawartość HTML z zewnętrznego serwera. Dodatkowo istnieje luka path traversal umożliwiająca zapis złośliwych plików HTML w dowolnych lokalizacjach na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora w instalacjach multisite lub tam, gdzie wyłączono filtr unfiltered_html, mogą wstrzykiwać złośliwe skrypty, które wykonają się u użytkowników odwiedzających zainfekowane strony. Luka path traversal zwiększa ryzyko trwałego umieszczenia złośliwych plików na serwerze, co może prowadzić do dalszych ataków i kompromitacji systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kunze Law i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zwłaszcza w środowiskach multisite, oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub funkcji shortcode, które pobierają zewnętrzne treści.