CVE-2025-69154: Niezautoryzowany XSS w motywie SpaLab WordPress (do wersji 6.7)

Wykryto lukę XSS w motywie SpaLab WordPress do wersji 6.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa witryny.
CVE-2025-69154CVSS 7.1CMS

CVE-2025-69154: Niezautoryzowany XSS w motywie SpaLab WordPress (do wersji 6.7)

Wykryto lukę XSS w motywie SpaLab WordPress do wersji 6.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa witryny.

CVSS
7.1 HIGH
EPSS
7.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie SpaLab dla WordPress w wersjach do 6.7 wykryto lukę typu Cross Site Scripting (XSS), która nie wymaga uwierzytelnienia. Atakujący może wstrzyknąć złośliwy kod, co zagraża bezpieczeństwu użytkowników witryny.

Wpływ biznesowy

Luka XSS może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub wstrzyknięcia złośliwego kodu, co wpływa negatywnie na reputację i bezpieczeństwo serwisu. Operatorzy stron korzystających z motywu SpaLab powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu SpaLab u dostawcy i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak filtry i polityki CSP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS