CVE-2025-31035: Stored XSS w WP Editor.md – Wtyczce WordPress

Wtyczka WP Editor.md do WordPress ma lukę Stored XSS do wersji 10.2.1. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-31035CVSS 5.9CMS

CVE-2025-31035: Stored XSS w WP Editor.md – Wtyczce WordPress

Wtyczka WP Editor.md do WordPress ma lukę Stored XSS do wersji 10.2.1. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Editor.md – The Perfect WordPress Markdown Editor do wersji 10.2.1 i starsze zawiera lukę typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarce użytkownika.

Wpływ biznesowy

Luka XSS może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań na koncie użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności, zwłaszcza w środowiskach o wysokim poziomie zaufania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Editor.md i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS