CVE-2025-4583: Luka XSS w wtyczce Smash Balloon Social Photo Feed dla WordPress

Luka XSS w wtyczce Smash Balloon Social Photo Feed do WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4583CVSS 5.4CMS

CVE-2025-4583: Luka XSS w wtyczce Smash Balloon Social Photo Feed dla WordPress

Luka XSS w wtyczce Smash Balloon Social Photo Feed do WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
8.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Smash Balloon Social Photo Feed dla WordPress do wersji 6.9.0 (Free) i 6.8.0 (Pro) zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie `data-plugin`. Luka wynika z niewystarczającej sanitacji danych i pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress z aktywną tą wtyczką istnieje ryzyko naruszenia bezpieczeństwa danych i integralności witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smash Balloon Social Photo Feed i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS