CVE-2025-5541: Runners Log WordPress - podatność na trwały Cross-Site Scripting
Podatność CVE-2025-5541 w wtyczce Runners Log WordPress umożliwia trwały XSS. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Runners Log dla WordPress do wersji 3.9.2 zawiera podatność na trwały Cross-Site Scripting (XSS) poprzez shortcode 'runnerslog', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych, wpływając na reputację i bezpieczeństwo witryny. Administratorzy WordPress powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Runners Log do wersji po 3.9.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'runnerslog'.