CVE-2025-6997: podatność w wtyczce ThemeREX Addons na WordPress
Wtyczka ThemeREX Addons do WordPress ma podatność XSS przez SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- addons
Co wiadomo
Wtyczka ThemeREX Addons dla WordPress do wersji 2.35.1.1 jest podatna na trwały Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Problem wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego filtrowania podczas renderowania SVG, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty do stron internetowych za pomocą zdalnych plików SVG, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z wtyczki ThemeREX Addons w wersjach podatnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ThemeREX Addons i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować przesyłane pliki SVG oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji obsługujących SVG w wtyczce.