CVE-2025-7725: podatność Stored XSS w wtyczce WordPress do galerii i mediów społecznościowych
Wtyczka WordPress do galerii i mediów społecznościowych ma krytyczną podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 13.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress obsługująca galerie zdjęć, plików oraz integracje z YouTube, Twitter, Instagram, TikTok i e-commerce jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez funkcję komentarzy w wersjach do 26.1.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach odwiedzanych przez użytkowników, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub rozprzestrzeniania złośliwego oprogramowania. Dla operatorów stron opartych na WordPress z tą wtyczką oznacza to poważne ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji komentarzy lub ich tymczasowe wyłączenie, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i wzmocnienie polityk sanitacji danych wejściowych. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.