CVE-2025-6743: podatność Stored Cross-Site Scripting w motywie Woodmart dla WordPress
Podatność Stored XSS w motywie Woodmart do wersji 8.2.3 umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woodmart
Co wiadomo
Motyw Woodmart dla WordPress do wersji 8.2.3 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w atrybucie 'multiple_markers' wtyczki, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu opartego na WordPress z motywem Woodmart. Administratorzy powinni zwrócić szczególną uwagę na użytkowników z uprawnieniami współpracownika i wyższymi, ponieważ to oni mogą wprowadzać złośliwe treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Woodmart u dostawcy xtemos i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.