Luka XSS w wtyczce Fan Page dla WordPress (CVE-2025-6681)

Podatność XSS w wtyczce Fan Page dla WordPress umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6681CVSS 6.4CMS

Luka XSS w wtyczce Fan Page dla WordPress (CVE-2025-6681)

Podatność XSS w wtyczce Fan Page dla WordPress umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
8.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fan Page dla WordPress do wersji 1.0.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'width'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu oraz narazić na ryzyko dane użytkowników i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fan Page i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie mechanizmów ochrony przed XSS oraz przegląd konfiguracji zabezpieczeń CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS