CVE-2025-3100: podatność XSS w wtyczce WP Project Manager

Podatność XSS w WP Project Manager do WordPressa umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2025-3100CVSS 6.4Web

CVE-2025-3100: podatność XSS w wtyczce WP Project Manager

Podatność XSS w WP Project Manager do WordPressa umożliwia ataki przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
6.4 MEDIUM
EPSS
18.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp project manager

Co wiadomo

Wtyczka WP Project Manager do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 2.6.22 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu w dyskusjach zadań.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi, przyznanymi przez administratora, mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do plików SVG przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań zagrażających bezpieczeństwu aplikacji i użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Project Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików SVG oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeglądnąć uprawnienia użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS