CVE-2025-4670: podatność Stored XSS w wtyczce Easy Digital Downloads dla WordPress

Podatność Stored XSS w wtyczce Easy Digital Downloads do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4670CVSS 6.4CMS

CVE-2025-4670: podatność Stored XSS w wtyczce Easy Digital Downloads dla WordPress

Podatność Stored XSS w wtyczce Easy Digital Downloads do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
20.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy digital downloads

Co wiadomo

Wtyczka Easy Digital Downloads – eCommerce Payments and Subscriptions made easy dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode edd_receipt we wszystkich wersjach do 3.3.8.1 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkownika. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode edd_receipt. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS