CVE-2025-6689: podatność w wtyczce fl3r accessibility suite dla WordPress

Podatność Stored XSS w wtyczce fl3r accessibility suite dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6689CVSS 6.4CMS

CVE-2025-6689: podatność w wtyczce fl3r accessibility suite dla WordPress

Podatność Stored XSS w wtyczce fl3r accessibility suite dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
6.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
fl3r accessibility suite

Co wiadomo

Wtyczka FL3R Accessibility Suite dla WordPress do wersji 1.4 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w shortcode fl3raccessibilitysuite, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków. Właściciele stron i operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki fl3r accessibility suite u jej dostawcy oraz zastosowanie najnowszej wersji, jeśli jest dostępna. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode fl3raccessibilitysuite, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS