CVE-2025-31035: Stored XSS w WP Editor.md – Wtyczce WordPress
Wtyczka WP Editor.md do WordPress ma lukę Stored XSS do wersji 10.2.1. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Editor.md – The Perfect WordPress Markdown Editor do wersji 10.2.1 i starsze zawiera lukę typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarce użytkownika.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań na koncie użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności, zwłaszcza w środowiskach o wysokim poziomie zaufania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Editor.md i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).