CVE-2025-6382: podatność Stored Cross-Site Scripting w wtyczce Taeggie Feed dla WordPress

Podatność Stored XSS w wtyczce Taeggie Feed dla WordPress umożliwia ataki przez shortcode taeggie-feed. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6382CVSS 6.4Web

CVE-2025-6382: podatność Stored Cross-Site Scripting w wtyczce Taeggie Feed dla WordPress

Podatność Stored XSS w wtyczce Taeggie Feed dla WordPress umożliwia ataki przez shortcode taeggie-feed. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
29.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Taeggie Feed dla WordPress do wersji 0.1.10 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode taeggie-feed. Metoda render() wtyczki wstrzykuje nieodfiltrowane dane użytkownika do tagu <script>, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Taeggie Feed u jej dostawcy i wdrożenie poprawki. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji shortcode taeggie-feed do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS