CVE-2025-15665: XSS w widgecie Ultimate Before After Image Slider & Gallery dla WordPress
Luka XSS w widgecie Ultimate Before After Image Slider & Gallery WordPress umożliwia atak skryptowy przez administratorów. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Before After Image Slider & Gallery dla WordPress w wersjach przed 4.7.1 nie zabezpiecza poprawnie pola shortcode widgetu BEAF Slider, co pozwala administratorom na wstrzyknięcie i wykonanie złośliwego skryptu w przeglądarce odwiedzających stronę.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania ataku Cross-Site Scripting (XSS), co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji naraża infrastrukturę na ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Before After Image Slider & Gallery do wersji 4.7.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować zawartość shortcode w widgetach. Priorytetowo traktuj wdrożenie poprawek i audyt bezpieczeństwa środowiska WordPress.