CVE-2025-3661: podatność Stored XSS w wtyczce SB Chart dla WordPress
Podatność Stored XSS w wtyczce SB Chart dla WordPress do wersji 1.2.6 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SB Chart dla WordPress do wersji 1.2.6 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'className' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie Współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na użytkowników odwiedzających zainfekowane strony. W środowiskach WordPress z wieloma użytkownikami i różnymi poziomami uprawnień ryzyko eskalacji szkód jest istotne.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki SB Chart i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.