CVE-2025-5488: podatność Stored XSS w wtyczce WP Masonry & Infinite Scroll
Podatność Stored XSS w wtyczce WP Masonry & Infinite Scroll do WordPressa pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp masonry \& infinite scroll
Co wiadomo
Wtyczka WP Masonry & Infinite Scroll dla WordPressa do wersji 2.2 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode 'wmis', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach produkcyjnych może to skutkować utratą zaufania klientów oraz naruszeniem bezpieczeństwa danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i wdrożyć je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia funkcji shortcode 'wmis'.