CVE-2025-3077: podatność Stored XSS w motywie Betheme dla WordPress

Podatność Stored XSS w motywie Betheme WordPress do wersji 28.0.3 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2025-3077CVSS 6.4CMS

CVE-2025-3077: podatność Stored XSS w motywie Betheme dla WordPress

Podatność Stored XSS w motywie Betheme WordPress do wersji 28.0.3 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
17.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
betheme

Co wiadomo

Motyw Betheme dla WordPress do wersji 28.0.3 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode Button oraz pole Custom CSS. Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Właściciele stron korzystających z Betheme powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Betheme u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z możliwością edycji treści. Należy również monitorować logi serwera i aplikacji pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS