CVE-2025-69367: Luka DOM-Based XSS w motywie WordPress Oyster - Photography

Wysokie ryzyko DOM-Based XSS w motywie WordPress Oyster - Photography (do wersji 4.4.3). Zalecane szybkie aktualizacje i ograniczenie ekspozycji.
CVE-2025-69367CVSS 7.1CMS

CVE-2025-69367: Luka DOM-Based XSS w motywie WordPress Oyster - Photography

Wysokie ryzyko DOM-Based XSS w motywie WordPress Oyster - Photography (do wersji 4.4.3). Zalecane szybkie aktualizacje i ograniczenie ekspozycji.

CVSS
7.1 HIGH
EPSS
17.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie WordPress Oyster - Photography firmy GT3themes wykryto lukę typu DOM-Based Cross-site Scripting (XSS), która pozwala na nieprawidłową neutralizację danych wejściowych podczas generowania stron. Luka dotyczy wersji do 4.4.3 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego skryptu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Wpływa to na bezpieczeństwo witryny i może obniżyć zaufanie klientów oraz spowodować naruszenia danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji motywu Oyster - Photography i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji podatnych komponentów, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzację działań zabezpieczających. Warto również rozważyć wdrożenie mechanizmów ochrony przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS