CVE-2025-3100: podatność XSS w wtyczce WP Project Manager
Podatność XSS w WP Project Manager do WordPressa umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp project manager
Co wiadomo
Wtyczka WP Project Manager do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 2.6.22 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu w dyskusjach zadań.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi, przyznanymi przez administratora, mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań zagrażających bezpieczeństwu aplikacji i użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Project Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików SVG oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeglądnąć uprawnienia użytkowników i ograniczyć je do niezbędnego minimum.