CVE-2025-4133: Luka XSS w wtyczce Blog2Social dla WordPress

Wtyczka Blog2Social przed 8.4.0 umożliwia ataki XSS użytkownikom z rolą współautora. Zalecana aktualizacja do wersji 8.4.0 lub nowszej.
CVE-2025-4133CVSS 5.4CMS

CVE-2025-4133: Luka XSS w wtyczce Blog2Social dla WordPress

Wtyczka Blog2Social przed 8.4.0 umożliwia ataki XSS użytkownikom z rolą współautora. Zalecana aktualizacja do wersji 8.4.0 lub nowszej.

CVSS
5.4 MEDIUM
EPSS
16.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
blog2social

Co wiadomo

Wtyczka Blog2Social do WordPressa w wersjach przed 8.4.0 nie zabezpiecza poprawnie tytułów postów wyświetlanych w panelu, co umożliwia użytkownikom z rolą współautora przeprowadzenie ataków Cross-Site Scripting (XSS). Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora.

Wpływ biznesowy

Atakujący z uprawnieniami współautora mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego skryptu, co może skutkować przejęciem sesji, defacementem panelu lub innymi nieautoryzowanymi działaniami. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa zarządzania treścią.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Blog2Social do wersji 8.4.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądać i weryfikować treści publikowane przez współautorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS