CVE-2025-6626: Stored XSS w wtyczce ShortPixel Adaptive Images dla WordPress

Podatność Stored XSS w wtyczce ShortPixel Adaptive Images do WordPressa umożliwia ataki w instalacjach multi-site. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-6626CVSS 4.4Web

CVE-2025-6626: Stored XSS w wtyczce ShortPixel Adaptive Images dla WordPress

Podatność Stored XSS w wtyczce ShortPixel Adaptive Images do WordPressa umożliwia ataki w instalacjach multi-site. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
13.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShortPixel Adaptive Images do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienie URL API w wersjach do 3.10.3 włącznie. Luka dotyczy instalacji multi-site oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy głównie środowisk WordPress multi-site oraz konfiguracji z wyłączonym filtrem unfiltered_html.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShortPixel Adaptive Images i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, zweryfikować i oczyścić ustawienia API URL oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć włączenie filtra unfiltered_html, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS