Luka XSS w wtyczce Radius Blocks dla WordPress (CVE-2025-5844)

Podatność XSS w wtyczce Radius Blocks WordPress do wersji 2.2.1 umożliwia ataki przez parametr 'subHeadingTagName'. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2025-5844CVSS 6.4Web

Luka XSS w wtyczce Radius Blocks dla WordPress (CVE-2025-5844)

Podatność XSS w wtyczce Radius Blocks WordPress do wersji 2.2.1 umożliwia ataki przez parametr 'subHeadingTagName'. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
14.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Radius Blocks dla WordPress jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'subHeadingTagName' w wersjach do 2.2.1 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala atakującym z uprawnieniami co najmniej na poziomie Współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli dostęp do panelu WordPress jest szeroko udzielany.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Radius Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na edycję parametrów wtyczki, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony, takich jak Web Application Firewall. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i monitorowanie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS