CVE-2025-6626: Stored XSS w wtyczce ShortPixel Adaptive Images dla WordPress
Podatność Stored XSS w wtyczce ShortPixel Adaptive Images do WordPressa umożliwia ataki w instalacjach multi-site. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShortPixel Adaptive Images do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienie URL API w wersjach do 3.10.3 włącznie. Luka dotyczy instalacji multi-site oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy każdym dostępie użytkownika do zainfekowanej strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy głównie środowisk WordPress multi-site oraz konfiguracji z wyłączonym filtrem unfiltered_html.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShortPixel Adaptive Images i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, zweryfikować i oczyścić ustawienia API URL oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć włączenie filtra unfiltered_html, jeśli to możliwe.