CVE-2025-6200: Luka XSS w wtyczce GeoDirectory dla WordPress
Wtyczka GeoDirectory przed 2.8.120 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja wtyczki.
- CVSS
- 5.9 MEDIUM
- EPSS
- 11.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- geodirectory
Co wiadomo
Wtyczka GeoDirectory dla WordPress w wersjach przed 2.8.120 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami współautora lub wyższymi mogą wstrzyknąć złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarkach innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo i integralność witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki GeoDirectory do wersji 2.8.120 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści, aby wykryć i usunąć potencjalne złośliwe skrypty.