CVE-2025-5539: podatność Stored Cross-Site Scripting w wtyczce WP Easy Contact

Podatność Stored XSS w wtyczce WP Easy Contact do WordPressa do wersji 4.0.0. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2025-5539CVSS 6.4CMS

CVE-2025-5539: podatność Stored Cross-Site Scripting w wtyczce WP Easy Contact

Podatność Stored XSS w wtyczce WP Easy Contact do WordPressa do wersji 4.0.0. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
9.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp easy contact

Co wiadomo

Wtyczka WP Easy Contact dla WordPressa do wersji 4.0.0 zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode 'emd_mb_meta' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych oraz integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, przejęcia kont lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Easy Contact u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji na atak poprzez kontrolę dostępu i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS