CVE-2025-5289: podatność Stored XSS w wtyczce 3D FlipBook dla WordPress
Podatność Stored XSS w wtyczce 3D FlipBook do WordPress umożliwia ataki przez parametry 'style' i 'mode'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 3d flipbook
Co wiadomo
Wtyczka 3D FlipBook dla WordPress do wersji 1.16.15 zawiera podatność Stored Cross-Site Scripting (XSS) w parametrach 'style' i 'mode'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Zagrożenie dotyczy tylko motywów opartych na blokach, jednak może wpływać na reputację i bezpieczeństwo witryny oraz jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki 3D FlipBook u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, szczególnie jeśli używane są motywy blokowe.