CVE-2025-4583: Luka XSS w wtyczce Smash Balloon Social Photo Feed dla WordPress
Luka XSS w wtyczce Smash Balloon Social Photo Feed do WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smash Balloon Social Photo Feed dla WordPress do wersji 6.9.0 (Free) i 6.8.0 (Pro) zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie `data-plugin`. Luka wynika z niewystarczającej sanitacji danych i pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress z aktywną tą wtyczką istnieje ryzyko naruszenia bezpieczeństwa danych i integralności witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smash Balloon Social Photo Feed i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.