CVE-2025-58674: Luka XSS w WordPress wymagająca uprawnień autora

Średniej wagi luka XSS w WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwego kodu. Zalecane monitorowanie i aktualizacje.
CVE-2025-58674CVSS 5.9CMS

CVE-2025-58674: Luka XSS w WordPress wymagająca uprawnień autora

Średniej wagi luka XSS w WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwego kodu. Zalecane monitorowanie i aktualizacje.

CVSS
5.9 MEDIUM
EPSS
10.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W WordPress wykryto lukę typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami autora lub wyższymi. Luka dotyczy wielu wersji od 4.7 do 6.8.2 i jest klasyfikowana jako średniego ryzyka.

Wpływ biznesowy

Atakujący posiadający konto z uprawnieniami autora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Choć wymaga to posiadania konta z odpowiednimi uprawnieniami, ryzyko dla środowisk z wieloma użytkownikami jest istotne i może wpłynąć na reputację oraz bezpieczeństwo danych.

Rekomendowane działania administratora

Administratorzy powinni monitorować oficjalne komunikaty WordPress dotyczące dostępności poprawek i niezwłocznie je wdrażać. Do czasu aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przeglądanie logów pod kątem podejrzanych działań oraz stosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak wtyczki bezpieczeństwa i filtrowanie treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS