CVE-2025-28914: Stored XSS w formularzu logowania WordPress 'Login Form to Anywhere'

Luka Stored XSS w wtyczce WordPress Login Form to Anywhere do wersji 0.2. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-28914CVSS 5.9CMS

CVE-2025-28914: Stored XSS w formularzu logowania WordPress 'Login Form to Anywhere'

Luka Stored XSS w wtyczce WordPress Login Form to Anywhere do wersji 0.2. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
18.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress 'Login Form to Anywhere' do wersji 0.2 i wcześniejszych zawiera lukę typu Stored Cross-site Scripting (XSS) w formularzu logowania. Luka wynika z niewłaściwego oczyszczania danych wejściowych podczas generowania strony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, który będzie wykonywany w przeglądarce użytkownika. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo użytkowników i administratorów witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularza logowania, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS