CVE-2025-49960: Stored XSS w wtyczce LeadBI dla WordPress
Wtyczka LeadBI dla WordPress do wersji 1.7 podatna na Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 9.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LeadBI dla WordPress do wersji 1.7 zawiera lukę typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarce użytkownika.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, defraudacji danych lub przejęcia kont użytkowników, co zagraża integralności i bezpieczeństwu witryny oraz jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla reputacji i bezpieczeństwa swojej infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LeadBI i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest eliminacja możliwości wstrzyknięcia i wykonania złośliwego kodu.