Wrażliwość Stored Cross-Site Scripting w wtyczce isMobile dla WordPress (CVE-2025-6488)
Wtyczka isMobile do WordPress ma lukę XSS w parametrze 'device' do wersji 1.1.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka isMobile dla WordPress do wersji 1.1.1 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'device' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może skutkować kradzieżą danych sesji, manipulacją zawartością strony lub innymi atakami skierowanymi na użytkowników witryny. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich serwisów, zwłaszcza jeśli korzystają z wtyczki isMobile i mają wielu użytkowników z uprawnieniami Contributor lub wyższymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki isMobile u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron. Wdrożenie mechanizmów filtrowania i sanitacji danych wejściowych może dodatkowo zmniejszyć ryzyko.