CVE-2025-5096: podatność TablePress na DOM-Based Stored XSS
Luka DOM-Based Stored XSS w TablePress do wersji 3.1.2 umożliwia ataki przez użytkowników Contributor i wyższych. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tablepress
Co wiadomo
Wtyczka TablePress dla WordPressa do wersji 3.1.2 włącznie posiada lukę DOM-Based Stored Cross-Site Scripting związaną z niewystarczającą sanitacją i eskapowaniem danych w atrybutach data-caption, data-s-content-padding, data-s-title oraz data-footer. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zmodyfikowanej strony.
Wpływ biznesowy
Luka ta stanowi zagrożenie dla bezpieczeństwa witryn korzystających z TablePress, pozwalając na wykonanie złośliwego kodu w przeglądarce użytkownika. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych ataków skierowanych na odwiedzających. Operatorzy powinni zwrócić uwagę na użytkowników z uprawnieniami Contributor i wyższych, którzy mogą wykorzystać tę podatność.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TablePress i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i ograniczyć możliwość wprowadzania danych w wymienionych atrybutach oraz stosować mechanizmy zabezpieczające przed XSS.