Luka XSS w wtyczce Music Player for Elementor dla WordPress (CVE-2025-5340)
Wtyczka Music Player for Elementor dla WordPress ma lukę XSS w parametrze album_buy_url. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Music Player for Elementor dla WordPress do wersji 2.4.6 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'album_buy_url', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów na stronach.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań zagrażających bezpieczeństwu użytkowników i integralności witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Music Player for Elementor i jej wdrożenie, jeśli jest dostępna poprawka. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku związanym z XSS.