CVE-2025-69154: Niezautoryzowany XSS w motywie SpaLab WordPress (do wersji 6.7)
Wykryto lukę XSS w motywie SpaLab WordPress do wersji 6.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa witryny.
- CVSS
- 7.1 HIGH
- EPSS
- 7.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie SpaLab dla WordPress w wersjach do 6.7 wykryto lukę typu Cross Site Scripting (XSS), która nie wymaga uwierzytelnienia. Atakujący może wstrzyknąć złośliwy kod, co zagraża bezpieczeństwu użytkowników witryny.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub wstrzyknięcia złośliwego kodu, co wpływa negatywnie na reputację i bezpieczeństwo serwisu. Operatorzy stron korzystających z motywu SpaLab powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu SpaLab u dostawcy i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak filtry i polityki CSP.