CVE-2025-1561: podatność Stored Cross-Site Scripting w wtyczce AppPresser dla WordPress

Podatność Stored XSS w wtyczce AppPresser do WordPress do wersji 4.4.10 umożliwia ataki poprzez parametr 'title'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-1561CVSS 7.2Web

CVE-2025-1561: podatność Stored Cross-Site Scripting w wtyczce AppPresser dla WordPress

Podatność Stored XSS w wtyczce AppPresser do WordPress do wersji 4.4.10 umożliwia ataki poprzez parametr 'title'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
22.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
apppresser

Co wiadomo

Wtyczka AppPresser – Mobile App Framework dla WordPress do wersji 4.4.10 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'title' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony, jeśli włączone jest logowanie.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności aplikacji. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z aktywnym logowaniem i wieloma użytkownikami. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi naruszeniami danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AppPresser i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz ekspozycję parametrów wejściowych, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS