Xagio SEO dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-3302)
Wtyczka Xagio SEO dla WordPress ma poważną lukę XSS (CVE-2025-3302). Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa stron.
- CVSS
- 7.2 HIGH
- EPSS
- 26.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xagio SEO – AI Powered SEO dla WordPress ma lukę typu Stored Cross-Site Scripting (XSS) związaną z parametrem 'HTTP_REFERER' w wersjach do 7.1.0.16 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Xagio SEO do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. Jeśli aktualizacja nie jest możliwa, należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie reguł WAF blokujących podejrzane żądania. Regularne przeglądy i testy bezpieczeństwa są wskazane.