CVE-2025-7050: Stored Cross-Site Scripting w wtyczce Use-your-Drive dla WordPress
Wtyczka Use-your-Drive dla WordPress ma podatność XSS w parametrze 'title'. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 18.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Use-your-Drive dla WordPress do integracji z Google Drive jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'title' w metadanych pliku w wersjach do 3.3.1 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala na wstrzyknięcie złośliwych skryptów wykonywanych przy dostępie do zainfekowanej strony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych. Luka jest szczególnie niebezpieczna, ponieważ może być wykorzystana nawet przez niezalogowanych użytkowników, jeśli na stronie publicznej opublikowano shortcode do przesyłania plików. Właściciele stron powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość szerokiego nadużycia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Use-your-Drive i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć tymczasowe usunięcie shortcode do uploadu plików z publicznie dostępnych stron, aby zminimalizować ryzyko wykorzystania luki.