CVE-2025-3809: Stored Cross-Site Scripting w wtyczce Debug Log Manager dla WordPress

Wtyczka Debug Log Manager do WordPress ma lukę XSS do wersji 2.3.4. Zalecane szybkie aktualizacje i ograniczenie ryzyka.
CVE-2025-3809CVSS 7.2CMS

CVE-2025-3809: Stored Cross-Site Scripting w wtyczce Debug Log Manager dla WordPress

Wtyczka Debug Log Manager do WordPress ma lukę XSS do wersji 2.3.4. Zalecane szybkie aktualizacje i ograniczenie ryzyka.

CVSS
7.2 HIGH
EPSS
19.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Debug Log Manager dla WordPress do wersji 2.3.4 zawiera lukę typu Stored Cross-Site Scripting (XSS) w mechanizmie automatycznego odświeżania logów debugowania, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy każdym dostępie użytkownika do zainfekowanej strony.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Debug Log Manager do wersji 2.3.4. Atakujący mogą wykorzystać ją do kradzieży danych sesji, przejęcia kont użytkowników lub rozprzestrzeniania złośliwego kodu, co może prowadzić do utraty zaufania klientów i potencjalnych strat finansowych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Debug Log Manager i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji automatycznego odświeżania logów oraz przeprowadzić przegląd logów pod kątem podejrzanych działań. Dodatkowo warto wzmocnić mechanizmy sanitacji danych wejściowych i monitorować system pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS