CVE-2025-5588: Stored Cross-Site Scripting w wtyczce Image Editor by Pixo dla WordPress

Podatność Stored XSS w Image Editor by Pixo do wersji 2.3.6 umożliwia ataki przez parametr 'download'. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2025-5588CVSS 6.4Web

CVE-2025-5588: Stored Cross-Site Scripting w wtyczce Image Editor by Pixo dla WordPress

Podatność Stored XSS w Image Editor by Pixo do wersji 2.3.6 umożliwia ataki przez parametr 'download'. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
13.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Editor by Pixo dla WordPress do wersji 2.3.6 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'download'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy powinni zwrócić szczególną uwagę na wtyczki i poziomy dostępu użytkowników, aby ograniczyć ryzyko wykorzystania tej luki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Image Editor by Pixo i jej wdrożenie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu niepozwalającego na wstrzykiwanie skryptów, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS