CVE-2025-6977: podatność Reflected Cross-Site Scripting w wtyczce ProfileGrid dla WordPress
ProfileGrid do WordPress ma podatność Reflected XSS do wersji 5.9.5.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 19.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilegrid
Co wiadomo
Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress do wersji 5.9.5.4 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez funkcję 'pm_get_messenger_notification' z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący może w ten sposób wstrzyknąć złośliwe skrypty, które wykonają się po nakłonieniu zalogowanego użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki zalogowanego użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i usług oferowanych przez stronę opartą na WordPress z tą wtyczką.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki ProfileGrid i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz edukację użytkowników w zakresie nieklikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).