CVE-2025-5209: luka XSS w wtyczce Ivory Search dla WordPress
Luka XSS w wtyczce Ivory Search przed 5.5.10 umożliwia ataki Cross-Site Scripting przez administratorów. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 12.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ivory search
Co wiadomo
Wtyczka Ivory Search dla WordPress w wersjach przed 5.5.10 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Cross-Site Scripting nawet przy wyłączonym unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach CMS, gdzie Ivory Search jest używany, istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ivory Search do wersji 5.5.10 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z wysokimi uprawnieniami, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.