CVE-2025-7367: podatność Stored XSS w wtyczce Strong Testimonials dla WordPress
Podatność Stored XSS w wtyczce Strong Testimonials dla WordPress do wersji 3.2.11 umożliwia ataki przez niestandardowe pola opinii. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Strong Testimonials dla WordPress do wersji 3.2.11 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niestandardowe pola opinii z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Strong Testimonials i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie niestandardowych pól opinii oraz stosować zasady minimalizacji uprawnień.