CVE-2025-5923: podatność Stored XSS w wtyczce Game Review Block dla WordPress
Podatność Stored XSS w wtyczce Game Review Block dla WordPress umożliwia atakującym z poziomem Współpracownika wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Game Review Block dla WordPress do wersji 4.8.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) przez parametr 'className' z powodu niewystarczającej sanitacji danych wejściowych i braków w escapowaniu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie Współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Game Review Block do wersji nienarażonej na tę podatność, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.