CVE-2025-4670: podatność Stored XSS w wtyczce Easy Digital Downloads dla WordPress
Podatność Stored XSS w wtyczce Easy Digital Downloads do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy digital downloads
Co wiadomo
Wtyczka Easy Digital Downloads – eCommerce Payments and Subscriptions made easy dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode edd_receipt we wszystkich wersjach do 3.3.8.1 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkownika. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode edd_receipt. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.