CVE-2025-6692: Wtyczka YouTube Embed dla WordPress podatna na Stored XSS
Wtyczka YouTube Embed do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YouTube Embed dla WordPress do wersji 10.3 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) poprzez parametr 'instance'. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YouTube Embed i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron.