CVE-2025-46533: podatność Stored XSS w wtyczce Landing pages and Domain aliases dla WordPress
Podatność Stored XSS w wtyczce WordPress Landing pages and Domain aliases do wersji 0.8. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.9 MEDIUM
- EPSS
- 11.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Landing pages and Domain aliases dla WordPress do wersji 0.8 zawiera podatność typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Atakujący może wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarce użytkownika.
Wpływ biznesowy
Podatność Stored XSS może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań złośliwych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych incydentów i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Landing pages and Domain aliases i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.