CVE-2025-1625: podatność XSS w wtyczce Qi Blocks dla WordPress

Podatność XSS w wtyczce Qi Blocks dla WordPress przed wersją 1.4 umożliwia ataki Stored Cross-Site Scripting przez użytkowników z rolą współtwórcy.
CVE-2025-1625CVSS 5.4CMS

CVE-2025-1625: podatność XSS w wtyczce Qi Blocks dla WordPress

Podatność XSS w wtyczce Qi Blocks dla WordPress przed wersją 1.4 umożliwia ataki Stored Cross-Site Scripting przez użytkowników z rolą współtwórcy.

CVSS
5.4 MEDIUM
EPSS
16.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
qi blocks

Co wiadomo

Wtyczka Qi Blocks dla WordPress w wersjach przed 1.4 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloku Counter przed wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście strony, co zagraża bezpieczeństwu użytkowników i integralności witryny. Ataki XSS mogą skutkować kradzieżą danych sesji, manipulacją treścią lub innymi działaniami nieautoryzowanymi, wpływając negatywnie na reputację i zaufanie do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Qi Blocks do wersji 1.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać i filtrować dane wprowadzane przez użytkowników. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS