CVE-2025-5531: Stored XSS w wtyczce Employee Directory dla WordPress
Wtyczka Employee Directory do WordPress ma lukę XSS do wersji 4.5.0. Sprawdź aktualizacje i zabezpiecz swoją stronę przed atakami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Employee Directory – Staff Listing & Team Directory dla WordPress do wersji 4.5.0 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'emd_mb_meta'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji edycji stron tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań i rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń przed XSS.