CVE-2025-6743: podatność Stored Cross-Site Scripting w motywie Woodmart dla WordPress

Podatność Stored XSS w motywie Woodmart do wersji 8.2.3 umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6743CVSS 6.4CMS

CVE-2025-6743: podatność Stored Cross-Site Scripting w motywie Woodmart dla WordPress

Podatność Stored XSS w motywie Woodmart do wersji 8.2.3 umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
6.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
woodmart

Co wiadomo

Motyw Woodmart dla WordPress do wersji 8.2.3 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w atrybucie 'multiple_markers' wtyczki, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu opartego na WordPress z motywem Woodmart. Administratorzy powinni zwrócić szczególną uwagę na użytkowników z uprawnieniami współpracownika i wyższymi, ponieważ to oni mogą wprowadzać złośliwe treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Woodmart u dostawcy xtemos i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS