CVE-2025-5096: podatność TablePress na DOM-Based Stored XSS

Luka DOM-Based Stored XSS w TablePress do wersji 3.1.2 umożliwia ataki przez użytkowników Contributor i wyższych. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2025-5096CVSS 6.4CMS

CVE-2025-5096: podatność TablePress na DOM-Based Stored XSS

Luka DOM-Based Stored XSS w TablePress do wersji 3.1.2 umożliwia ataki przez użytkowników Contributor i wyższych. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
29.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
tablepress

Co wiadomo

Wtyczka TablePress dla WordPressa do wersji 3.1.2 włącznie posiada lukę DOM-Based Stored Cross-Site Scripting związaną z niewystarczającą sanitacją i eskapowaniem danych w atrybutach data-caption, data-s-content-padding, data-s-title oraz data-footer. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zmodyfikowanej strony.

Wpływ biznesowy

Luka ta stanowi zagrożenie dla bezpieczeństwa witryn korzystających z TablePress, pozwalając na wykonanie złośliwego kodu w przeglądarce użytkownika. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych ataków skierowanych na odwiedzających. Operatorzy powinni zwrócić uwagę na użytkowników z uprawnieniami Contributor i wyższych, którzy mogą wykorzystać tę podatność.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TablePress i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i ograniczyć możliwość wprowadzania danych w wymienionych atrybutach oraz stosować mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS