CVE-2025-7399: Stored Cross-Site Scripting w motywie Betheme dla WordPress
Podatność Stored XSS w motywie Betheme do wersji 28.1.3 umożliwia ataki przez Elementor. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Betheme dla WordPress do wersji 28.1.3 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia wyświetlania Elementor. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych użytkowników, przejęcia sesji lub innych działań szkodliwych dla integralności i reputacji serwisu. Organizacje korzystające z Betheme powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich stron WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Betheme u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).