Wrażliwość Stored Cross-Site Scripting w wtyczce isMobile dla WordPress (CVE-2025-6488)

Wtyczka isMobile do WordPress ma lukę XSS w parametrze 'device' do wersji 1.1.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6488CVSS 6.4CMS

Wrażliwość Stored Cross-Site Scripting w wtyczce isMobile dla WordPress (CVE-2025-6488)

Wtyczka isMobile do WordPress ma lukę XSS w parametrze 'device' do wersji 1.1.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
13.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka isMobile dla WordPress do wersji 1.1.1 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'device' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może skutkować kradzieżą danych sesji, manipulacją zawartością strony lub innymi atakami skierowanymi na użytkowników witryny. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich serwisów, zwłaszcza jeśli korzystają z wtyczki isMobile i mają wielu użytkowników z uprawnieniami Contributor lub wyższymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki isMobile u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron. Wdrożenie mechanizmów filtrowania i sanitacji danych wejściowych może dodatkowo zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS