LTL Freight Quotes dla WordPress podatny na przechowywany XSS przez parametr expiry_date

Wtyczki LTL Freight Quotes dla WordPress mają krytyczną lukę XSS przez parametr expiry_date. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-5303CVSS 7.2Web

LTL Freight Quotes dla WordPress podatny na przechowywany XSS przez parametr expiry_date

Wtyczki LTL Freight Quotes dla WordPress mają krytyczną lukę XSS przez parametr expiry_date. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
21.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki LTL Freight Quotes – Freightview, Daylight oraz Day & Ross dla WordPress w wersjach do 1.0.11, 2.2.6 i 2.1.10 są podatne na przechowywany Cross-Site Scripting (XSS) poprzez parametr expiry_date. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego kodowania wyjścia, co umożliwia atakującym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tych wtyczek bez aktualizacji naraża infrastrukturę na poważne zagrożenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji korzystających z parametru expiry_date, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zapobiegających XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS