CVE-2025-15486: Wrażliwość Stored XSS i Path Traversal w wtyczce Kunze Law dla WordPress

Wtyczka Kunze Law WordPress do 2.1 ma lukę Stored XSS i path traversal, umożliwiające ataki przez shortcode. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15486CVSS 4.4Web

CVE-2025-15486: Wrażliwość Stored XSS i Path Traversal w wtyczce Kunze Law dla WordPress

Wtyczka Kunze Law WordPress do 2.1 ma lukę Stored XSS i path traversal, umożliwiające ataki przez shortcode. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
14.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kunze Law dla WordPress do wersji 2.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode, który pobiera i wstrzykuje niesanitizowaną zawartość HTML z zewnętrznego serwera. Dodatkowo istnieje luka path traversal umożliwiająca zapis złośliwych plików HTML w dowolnych lokalizacjach na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora w instalacjach multisite lub tam, gdzie wyłączono filtr unfiltered_html, mogą wstrzykiwać złośliwe skrypty, które wykonają się u użytkowników odwiedzających zainfekowane strony. Luka path traversal zwiększa ryzyko trwałego umieszczenia złośliwych plików na serwerze, co może prowadzić do dalszych ataków i kompromitacji systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kunze Law i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zwłaszcza w środowiskach multisite, oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub funkcji shortcode, które pobierają zewnętrzne treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS