CVE-2025-6383: podatność Stored Cross-Site Scripting w wtyczce WP-PhotoNav dla WordPress

Podatność Stored XSS w wtyczce WP-PhotoNav dla WordPress do wersji 1.2.2 umożliwia ataki przez shortcode photonav. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6383CVSS 6.4CMS

CVE-2025-6383: podatność Stored Cross-Site Scripting w wtyczce WP-PhotoNav dla WordPress

Podatność Stored XSS w wtyczce WP-PhotoNav dla WordPress do wersji 1.2.2 umożliwia ataki przez shortcode photonav. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
7.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-photonav

Co wiadomo

Wtyczka WP-PhotoNav dla WordPress w wersjach do 1.2.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode photonav. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-PhotoNav u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode photonav, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS