CVE-2025-4369: Stored Cross-Site Scripting w wtyczce Companion Auto Update dla WordPress
Podatność XSS w wtyczce Companion Auto Update dla WordPress do 3.9.2 dotyczy multisite i wyłączonego unfiltered_html. Zalecana aktualizacja.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Companion Auto Update dla WordPress do wersji 3.9.2 jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'update_delay_days'. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do przejęcia sesji lub eskalacji uprawnień. Luka wpływa na bezpieczeństwo instalacji multisite i może narazić użytkowników na ataki XSS, obniżając zaufanie do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji po 3.9.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów, zweryfikować i oczyścić parametry wejściowe, a także monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć włączenie filtrowania unfiltered_html, jeśli to możliwe.