CVE-2025-7050: Stored Cross-Site Scripting w wtyczce Use-your-Drive dla WordPress

Wtyczka Use-your-Drive dla WordPress ma podatność XSS w parametrze 'title'. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-7050CVSS 7.2CMS

CVE-2025-7050: Stored Cross-Site Scripting w wtyczce Use-your-Drive dla WordPress

Wtyczka Use-your-Drive dla WordPress ma podatność XSS w parametrze 'title'. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
18.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Use-your-Drive dla WordPress do integracji z Google Drive jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'title' w metadanych pliku w wersjach do 3.3.1 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala na wstrzyknięcie złośliwych skryptów wykonywanych przy dostępie do zainfekowanej strony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych. Luka jest szczególnie niebezpieczna, ponieważ może być wykorzystana nawet przez niezalogowanych użytkowników, jeśli na stronie publicznej opublikowano shortcode do przesyłania plików. Właściciele stron powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość szerokiego nadużycia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Use-your-Drive i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć tymczasowe usunięcie shortcode do uploadu plików z publicznie dostępnych stron, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS