CVE-2025-5588: Stored Cross-Site Scripting w wtyczce Image Editor by Pixo dla WordPress
Podatność Stored XSS w Image Editor by Pixo do wersji 2.3.6 umożliwia ataki przez parametr 'download'. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Editor by Pixo dla WordPress do wersji 2.3.6 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'download'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy powinni zwrócić szczególną uwagę na wtyczki i poziomy dostępu użytkowników, aby ograniczyć ryzyko wykorzystania tej luki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Image Editor by Pixo i jej wdrożenie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu niepozwalającego na wstrzykiwanie skryptów, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.