CVE-2025-6383: podatność Stored Cross-Site Scripting w wtyczce WP-PhotoNav dla WordPress
Podatność Stored XSS w wtyczce WP-PhotoNav dla WordPress do wersji 1.2.2 umożliwia ataki przez shortcode photonav. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-photonav
Co wiadomo
Wtyczka WP-PhotoNav dla WordPress w wersjach do 1.2.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode photonav. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-PhotoNav u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode photonav, jeśli to możliwe.