CVE-2025-7725: podatność Stored XSS w wtyczce WordPress do galerii i mediów społecznościowych

Wtyczka WordPress do galerii i mediów społecznościowych ma krytyczną podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-7725CVSS 7.2CMS

CVE-2025-7725: podatność Stored XSS w wtyczce WordPress do galerii i mediów społecznościowych

Wtyczka WordPress do galerii i mediów społecznościowych ma krytyczną podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
13.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress obsługująca galerie zdjęć, plików oraz integracje z YouTube, Twitter, Instagram, TikTok i e-commerce jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez funkcję komentarzy w wersjach do 26.1.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach odwiedzanych przez użytkowników, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub rozprzestrzeniania złośliwego oprogramowania. Dla operatorów stron opartych na WordPress z tą wtyczką oznacza to poważne ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji komentarzy lub ich tymczasowe wyłączenie, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i wzmocnienie polityk sanitacji danych wejściowych. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS