Luka XSS w wtyczce Fan Page dla WordPress (CVE-2025-6681)
Podatność XSS w wtyczce Fan Page dla WordPress umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fan Page dla WordPress do wersji 1.0.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'width'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu oraz narazić na ryzyko dane użytkowników i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fan Page i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie mechanizmów ochrony przed XSS oraz przegląd konfiguracji zabezpieczeń CMS.