Luka XSS w wtyczce Qwizcards dla WordPress (CVE-2025-6174)
Podatność Reflected XSS w wtyczce Qwizcards do WordPressa do wersji 3.9.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Qwizcards do WordPressa w wersji do 3.9.4 nie oczyszcza i nie zabezpiecza parametru "_stylesheet" przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w przeglądarce użytkowników z wysokimi uprawnieniami, co może skutkować przejęciem kontroli nad panelem administracyjnym WordPressa lub innymi działaniami szkodliwymi dla infrastruktury. W efekcie może dojść do naruszenia integralności i poufności danych oraz zakłócenia działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qwizcards i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.