CVE-2025-5237: podatność Stored Cross-Site Scripting w wtyczce Target Video Easy Publish dla WordPress

Podatność Stored XSS w wtyczce Target Video Easy Publish do WordPress umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5237CVSS 6.4Web

CVE-2025-5237: podatność Stored Cross-Site Scripting w wtyczce Target Video Easy Publish dla WordPress

Podatność Stored XSS w wtyczce Target Video Easy Publish do WordPress umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Target Video Easy Publish dla WordPress do wersji 3.8.5 jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'width'. Umożliwia to użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, co stanowi zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Target Video Easy Publish i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych. Priorytetem jest szybkie zredukowanie powierzchni ataku i zabezpieczenie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS