WP Applink dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-6385)

Wtyczka WP Applink do WordPress ma lukę Stored XSS w parametrze 'title', narażając użytkowników na ataki. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6385CVSS 6.4CMS

WP Applink dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2025-6385)

Wtyczka WP Applink do WordPress ma lukę Stored XSS w parametrze 'title', narażając użytkowników na ataki. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
21.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Applink dla WordPress do wersji 0.4.1 włącznie posiada lukę Stored Cross-Site Scripting (XSS) w parametrze 'title', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów na strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników i infrastrukturę WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Applink u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS