CVE-2025-5534: Stored Cross-Site Scripting w wtyczce ESV Bible Shortcode dla WordPress
Podatność Stored XSS w wtyczce ESV Bible Shortcode do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ESV Bible Shortcode dla WordPress do wersji 1.0.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'esv'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z poziomem dostępu współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ESV Bible Shortcode i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykorzystanie shortcode 'esv', przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować serwis pod kątem nietypowych zachowań. Priorytetowo traktować zarządzanie uprawnieniami użytkowników.