Xagio SEO dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-3302)

Wtyczka Xagio SEO dla WordPress ma poważną lukę XSS (CVE-2025-3302). Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa stron.
CVE-2025-3302CVSS 7.2Web

Xagio SEO dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-3302)

Wtyczka Xagio SEO dla WordPress ma poważną lukę XSS (CVE-2025-3302). Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa stron.

CVSS
7.2 HIGH
EPSS
26.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Xagio SEO – AI Powered SEO dla WordPress ma lukę typu Stored Cross-Site Scripting (XSS) związaną z parametrem 'HTTP_REFERER' w wersjach do 7.1.0.16 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Xagio SEO do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. Jeśli aktualizacja nie jest możliwa, należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie reguł WAF blokujących podejrzane żądania. Regularne przeglądy i testy bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS