WP Content Security Plugin narażony na atak Stored Cross-Site Scripting (CVE-2025-4579)

Wtyczka WP Content Security do WordPressa ma lukę XSS umożliwiającą ataki poprzez parametry blocked-uri i effective-directive. Zalecane aktualizacje i monitorowanie.
CVE-2025-4579CVSS 7.2Web

WP Content Security Plugin narażony na atak Stored Cross-Site Scripting (CVE-2025-4579)

Wtyczka WP Content Security do WordPressa ma lukę XSS umożliwiającą ataki poprzez parametry blocked-uri i effective-directive. Zalecane aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
23.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Content Security dla WordPressa do wersji 2.3 włącznie zawiera lukę Stored Cross-Site Scripting, umożliwiającą nieautoryzowanym atakującym wstrzykiwanie złośliwych skryptów poprzez parametry blocked-uri i effective-directive. Skrypty te wykonują się za każdym razem, gdy użytkownik odwiedza zainfekowaną stronę.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym przeprowadzenie ataków XSS, które mogą prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub rozprzestrzeniania złośliwego oprogramowania. Wpływa to negatywnie na bezpieczeństwo i reputację serwisu oraz może skutkować utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Content Security i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również przeprowadzić przegląd zabezpieczeń aplikacji i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS