CVE-2025-5143: podatność XSS w wtyczce TableOn do WordPress

Podatność XSS w wtyczce TableOn do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2025-5143CVSS 6.4Web

CVE-2025-5143: podatność XSS w wtyczce TableOn do WordPress

Podatność XSS w wtyczce TableOn do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
6.4 MEDIUM
EPSS
11.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
tableon - wordpress posts table filterable

Co wiadomo

Wtyczka TableOn – WordPress Posts Table Filterable jest podatna na przechowywany Cross-Site Scripting (XSS) w wersjach do 1.0.4.1 włącznie, z powodu niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach shortcode tableon_popup_iframe_button. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników i administratorów. Może to wpłynąć na bezpieczeństwo i reputację serwisu opartego na WordPress, szczególnie jeśli wtyczka jest szeroko używana.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TableOn i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS