WZ Followed Posts dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-4171)

Wtyczka WZ Followed Posts do WordPress ma lukę Stored XSS w shortcode 'wfp', umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy.
CVE-2025-4171CVSS 6.4CMS

WZ Followed Posts dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-4171)

Wtyczka WZ Followed Posts do WordPress ma lukę Stored XSS w shortcode 'wfp', umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
10.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WZ Followed Posts – Display what visitors are reading dla WordPress do wersji 3.1.0 włącznie posiada lukę Stored Cross-Site Scripting (XSS) w shortcode 'wfp'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować to zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki WZ Followed Posts i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS