CVE-2025-4591: Stored Cross-Site Scripting w wtyczce Weluka Lite dla WordPress
Podatność Stored XSS w wtyczce Weluka Lite do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Weluka Lite dla WordPress do wersji 1.0.3 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'weluka-map' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współpracownika lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Weluka Lite i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji i polityk bezpieczeństwa WordPress.