CVE-2025-3661: podatność Stored XSS w wtyczce SB Chart dla WordPress

Podatność Stored XSS w wtyczce SB Chart dla WordPress do wersji 1.2.6 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów.
CVE-2025-3661CVSS 6.4Web

CVE-2025-3661: podatność Stored XSS w wtyczce SB Chart dla WordPress

Podatność Stored XSS w wtyczce SB Chart dla WordPress do wersji 1.2.6 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów.

CVSS
6.4 MEDIUM
EPSS
22.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SB Chart dla WordPress do wersji 1.2.6 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'className' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie Współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na użytkowników odwiedzających zainfekowane strony. W środowiskach WordPress z wieloma użytkownikami i różnymi poziomami uprawnień ryzyko eskalacji szkód jest istotne.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki SB Chart i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS