Luka XSS w wtyczce Qwizcards dla WordPress (CVE-2025-6174)

Podatność Reflected XSS w wtyczce Qwizcards do WordPressa do wersji 3.9.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-6174CVSS 6.1CMS

Luka XSS w wtyczce Qwizcards dla WordPress (CVE-2025-6174)

Podatność Reflected XSS w wtyczce Qwizcards do WordPressa do wersji 3.9.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
37.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Qwizcards do WordPressa w wersji do 3.9.4 nie oczyszcza i nie zabezpiecza parametru "_stylesheet" przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w przeglądarce użytkowników z wysokimi uprawnieniami, co może skutkować przejęciem kontroli nad panelem administracyjnym WordPressa lub innymi działaniami szkodliwymi dla infrastruktury. W efekcie może dojść do naruszenia integralności i poufności danych oraz zakłócenia działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qwizcards i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS