CVE-2025-2575: podatność Stored XSS w wtyczce Z Companion dla WordPress
Podatność Stored XSS w wtyczce Z Companion dla WordPress do wersji 1.1.1 umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- z companion
Co wiadomo
Wtyczka Z Companion dla WordPress do wersji 1.1.1 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika odwiedzającego stronę z załadowanym plikiem SVG, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Wymaga to zainstalowanego motywu Royal Shop, co ogranicza zakres potencjalnych ofiar, jednak nadal stanowi poważne zagrożenie dla stron korzystających z tej konfiguracji.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy używają wtyczki Z Companion w wersji do 1.1.1 oraz czy zainstalowany jest motyw Royal Shop. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub tymczasowe ograniczenie uprawnień użytkowników do poziomu poniżej autora. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików SVG oraz rozważyć ograniczenie możliwości przesyłania tego typu plików.