CVE-2025-6997: podatność w wtyczce ThemeREX Addons na WordPress

Wtyczka ThemeREX Addons do WordPress ma podatność XSS przez SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.
CVE-2025-6997CVSS 6.4CMS

CVE-2025-6997: podatność w wtyczce ThemeREX Addons na WordPress

Wtyczka ThemeREX Addons do WordPress ma podatność XSS przez SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.

CVSS
6.4 MEDIUM
EPSS
10.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
addons

Co wiadomo

Wtyczka ThemeREX Addons dla WordPress do wersji 2.35.1.1 jest podatna na trwały Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Problem wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego filtrowania podczas renderowania SVG, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty do stron internetowych za pomocą zdalnych plików SVG, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z wtyczki ThemeREX Addons w wersjach podatnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ThemeREX Addons i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować przesyłane pliki SVG oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji obsługujących SVG w wtyczce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS