CVE-2025-5842: podatność Stored XSS w wtyczce Modern Design Library dla WordPress

Podatność Stored XSS w wtyczce Modern Design Library dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5842CVSS 6.4Web

CVE-2025-5842: podatność Stored XSS w wtyczce Modern Design Library dla WordPress

Podatność Stored XSS w wtyczce Modern Design Library dla WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
20.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
modern design library

Co wiadomo

Wtyczka Modern Design Library dla WordPress do wersji 1.1.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'class' z powodu niewystarczającej sanitacji i ucieczki danych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy WordPress powinni zwrócić uwagę na wtyczki z uprawnieniami edycji treści, gdyż atakujący z poziomem Współpracownika mogą wykorzystać tę lukę do eskalacji zagrożeń. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony użytkowników i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Modern Design Library u dostawcy oraz jej instalację. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić audyt wtyczek i rozważyć alternatywne rozwiązania, które nie posiadają znanych podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS