Wysokie ryzyko CSRF i Stored XSS w wtyczce WordPress List of Posts from each Category

Wtyczka List of Posts from each Category dla WordPress ma lukę CSRF prowadzącą do Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-28894CVSS 7.1CMS

Wysokie ryzyko CSRF i Stored XSS w wtyczce WordPress List of Posts from each Category

Wtyczka List of Posts from each Category dla WordPress ma lukę CSRF prowadzącą do Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
3.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka List of Posts from each Category dla WordPress zawiera lukę CSRF umożliwiającą ataki typu Stored XSS. Problem dotyczy wersji do 2.0 włącznie i może prowadzić do trwałego wstrzyknięcia złośliwego kodu na stronę.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę CSRF do trwałego wstrzyknięcia złośliwego skryptu (Stored XSS), co może skutkować przejęciem sesji użytkowników, defacementem strony lub innymi nieautoryzowanymi działaniami. Zagrożenie jest istotne dla administratorów stron WordPress korzystających z tej wtyczki, zwłaszcza w środowiskach o wysokim natężeniu ruchu i wrażliwych danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS