CVE-2025-8046: podatność na Reflected Cross-Site Scripting w wtyczce Injection Guard dla WordPress

Podatność Reflected XSS w wtyczce Injection Guard dla WordPress przed wersją 1.2.8. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-8046CVSS 6.1CMS

CVE-2025-8046: podatność na Reflected Cross-Site Scripting w wtyczce Injection Guard dla WordPress

Podatność Reflected XSS w wtyczce Injection Guard dla WordPress przed wersją 1.2.8. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
12.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
injection guard

Co wiadomo

Wtyczka Injection Guard dla WordPress w wersjach przed 1.2.8 nie zabezpiecza poprawnie parametru $_SERVER['REQUEST_URI'], co może prowadzić do ataków Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych. Luka ta ma średni poziom zagrożenia (CVSS 6.1).

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania złośliwego skryptu w kontekście przeglądarki użytkownika, co może skutkować kradzieżą danych sesji lub innymi nieautoryzowanymi działaniami. Dla operatorów stron opartych na WordPress z tą wtyczką istnieje ryzyko naruszenia bezpieczeństwa użytkowników, zwłaszcza jeśli korzystają oni ze starszych przeglądarek.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Injection Guard do wersji 1.2.8 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS