CVE-2025-48315: Stored XSS w wtyczce WordPress HTML custom-html-bodyhead

Podatność Stored XSS w wtyczce WordPress HTML custom-html-bodyhead do wersji 0.51. Zalecane aktualizacje i środki ochronne.
CVE-2025-48315CVSS 6.5CMS

CVE-2025-48315: Stored XSS w wtyczce WordPress HTML custom-html-bodyhead

Podatność Stored XSS w wtyczce WordPress HTML custom-html-bodyhead do wersji 0.51. Zalecane aktualizacje i środki ochronne.

CVSS
6.5 MEDIUM
EPSS
8.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress HTML custom-html-bodyhead w wersjach do 0.51 wprowadza podatność typu Stored Cross-site Scripting (XSS) z powodu niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarce użytkownika.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych klientów. Operatorzy stron opartych na WordPress powinni zweryfikować obecność tej wtyczki i jej wersję, aby ograniczyć ryzyko ataku.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WordPress HTML custom-html-bodyhead i jej natychmiastowe zastosowanie, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć możliwość wprowadzania danych przez użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów filtrowania i ochrony przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS