CVE-2025-28914: Stored XSS w formularzu logowania WordPress 'Login Form to Anywhere'
Luka Stored XSS w wtyczce WordPress Login Form to Anywhere do wersji 0.2. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 18.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress 'Login Form to Anywhere' do wersji 0.2 i wcześniejszych zawiera lukę typu Stored Cross-site Scripting (XSS) w formularzu logowania. Luka wynika z niewłaściwego oczyszczania danych wejściowych podczas generowania strony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, który będzie wykonywany w przeglądarce użytkownika. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo użytkowników i administratorów witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularza logowania, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.