Luka XSS w wtyczce Radius Blocks dla WordPress (CVE-2025-5844)
Podatność XSS w wtyczce Radius Blocks WordPress do wersji 2.2.1 umożliwia ataki przez parametr 'subHeadingTagName'. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Radius Blocks dla WordPress jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'subHeadingTagName' w wersjach do 2.2.1 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala atakującym z uprawnieniami co najmniej na poziomie Współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli dostęp do panelu WordPress jest szeroko udzielany.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Radius Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na edycję parametrów wtyczki, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony, takich jak Web Application Firewall. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i monitorowanie środowiska.