CVE-2025-5143: podatność XSS w wtyczce TableOn do WordPress
Podatność XSS w wtyczce TableOn do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tableon - wordpress posts table filterable
Co wiadomo
Wtyczka TableOn – WordPress Posts Table Filterable jest podatna na przechowywany Cross-Site Scripting (XSS) w wersjach do 1.0.4.1 włącznie, z powodu niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach shortcode tableon_popup_iframe_button. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników i administratorów. Może to wpłynąć na bezpieczeństwo i reputację serwisu opartego na WordPress, szczególnie jeśli wtyczka jest szeroko używana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TableOn i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomogą ograniczyć ryzyko.