CVE-2025-1561: podatność Stored Cross-Site Scripting w wtyczce AppPresser dla WordPress
Podatność Stored XSS w wtyczce AppPresser do WordPress do wersji 4.4.10 umożliwia ataki poprzez parametr 'title'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 22.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- apppresser
Co wiadomo
Wtyczka AppPresser – Mobile App Framework dla WordPress do wersji 4.4.10 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'title' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony, jeśli włączone jest logowanie.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności aplikacji. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z aktywnym logowaniem i wieloma użytkownikami. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi naruszeniami danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AppPresser i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz ekspozycję parametrów wejściowych, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj działania naprawcze związane z tą podatnością.