CVE-2025-4054: Relevanssi WordPress Plugin podatny na Stored XSS przez funkcję podświetlania

Wtyczka Relevanssi dla WordPressa ma lukę Stored XSS w funkcji podświetlania. Zalecana aktualizacja i monitorowanie bezpieczeństwa witryny.
CVE-2025-4054CVSS 6.1Web

CVE-2025-4054: Relevanssi WordPress Plugin podatny na Stored XSS przez funkcję podświetlania

Wtyczka Relevanssi dla WordPressa ma lukę Stored XSS w funkcji podświetlania. Zalecana aktualizacja i monitorowanie bezpieczeństwa witryny.

CVSS
6.1 MEDIUM
EPSS
29.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Relevanssi – A Better Search dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) w funkcji podświetlania w wersjach do 4.24.3 (wersja darmowa) oraz do 2.27.4 (wersja premium). Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas przeglądania wyników wyszukiwania.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Zagrożenie to wpływa na bezpieczeństwo witryn korzystających z podatnej wersji wtyczki, szczególnie jeśli umożliwiają one dostęp niezalogowanym użytkownikom.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Relevanssi i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji podświetlania lub całkowite wyłączenie wtyczki. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS