CVE-2025-6382: podatność Stored Cross-Site Scripting w wtyczce Taeggie Feed dla WordPress
Podatność Stored XSS w wtyczce Taeggie Feed dla WordPress umożliwia ataki przez shortcode taeggie-feed. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Taeggie Feed dla WordPress do wersji 0.1.10 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode taeggie-feed. Metoda render() wtyczki wstrzykuje nieodfiltrowane dane użytkownika do tagu <script>, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Taeggie Feed u jej dostawcy i wdrożenie poprawki. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji shortcode taeggie-feed do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.