CVE-2025-3809: Stored Cross-Site Scripting w wtyczce Debug Log Manager dla WordPress
Wtyczka Debug Log Manager do WordPress ma lukę XSS do wersji 2.3.4. Zalecane szybkie aktualizacje i ograniczenie ryzyka.
- CVSS
- 7.2 HIGH
- EPSS
- 19.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Debug Log Manager dla WordPress do wersji 2.3.4 zawiera lukę typu Stored Cross-Site Scripting (XSS) w mechanizmie automatycznego odświeżania logów debugowania, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy każdym dostępie użytkownika do zainfekowanej strony.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Debug Log Manager do wersji 2.3.4. Atakujący mogą wykorzystać ją do kradzieży danych sesji, przejęcia kont użytkowników lub rozprzestrzeniania złośliwego kodu, co może prowadzić do utraty zaufania klientów i potencjalnych strat finansowych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Debug Log Manager i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji automatycznego odświeżania logów oraz przeprowadzić przegląd logów pod kątem podejrzanych działań. Dodatkowo warto wzmocnić mechanizmy sanitacji danych wejściowych i monitorować system pod kątem nietypowego zachowania.