Wielokrotne wtyczki WordPress narażone na Stored Cross-Site Scripting przez bibliotekę prettyPhoto 3.1.6

Wielokrotne wtyczki WordPress podatne na Stored XSS przez bibliotekę prettyPhoto 3.1.6. Zalecane aktualizacje i ograniczenia uprawnień użytkowników.
CVE-2025-2540CVSS 6.4CMS

Wielokrotne wtyczki WordPress narażone na Stored Cross-Site Scripting przez bibliotekę prettyPhoto 3.1.6

Wielokrotne wtyczki WordPress podatne na Stored XSS przez bibliotekę prettyPhoto 3.1.6. Zalecane aktualizacje i ograniczenia uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
20.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Kilka wtyczek WordPress zawiera lukę Stored Cross-Site Scripting (XSS) w bibliotece prettyPhoto w wersji 3.1.6, wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta pozwala na eskalację ataków XSS w środowiskach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Organizacje korzystające z podatnych wtyczek powinny rozważyć ryzyko naruszenia integralności i bezpieczeństwa swoich witryn.

Rekomendowane działania administratora

Zaleca się przejrzenie używanych wtyczek WordPress pod kątem obecności biblioteki prettyPhoto w wersji 3.1.6 oraz aktualizację do bezpiecznych wersji dostarczonych przez dostawców. W przypadku braku dostępnych poprawek, należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS