CVE-2025-58674: Luka XSS w WordPress wymagająca uprawnień autora
Średniej wagi luka XSS w WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwego kodu. Zalecane monitorowanie i aktualizacje.
- CVSS
- 5.9 MEDIUM
- EPSS
- 10.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W WordPress wykryto lukę typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami autora lub wyższymi. Luka dotyczy wielu wersji od 4.7 do 6.8.2 i jest klasyfikowana jako średniego ryzyka.
Wpływ biznesowy
Atakujący posiadający konto z uprawnieniami autora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Choć wymaga to posiadania konta z odpowiednimi uprawnieniami, ryzyko dla środowisk z wieloma użytkownikami jest istotne i może wpłynąć na reputację oraz bezpieczeństwo danych.
Rekomendowane działania administratora
Administratorzy powinni monitorować oficjalne komunikaty WordPress dotyczące dostępności poprawek i niezwłocznie je wdrażać. Do czasu aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przeglądanie logów pod kątem podejrzanych działań oraz stosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak wtyczki bezpieczeństwa i filtrowanie treści.