CVE-2025-8046: podatność na Reflected Cross-Site Scripting w wtyczce Injection Guard dla WordPress
Podatność Reflected XSS w wtyczce Injection Guard dla WordPress przed wersją 1.2.8. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- injection guard
Co wiadomo
Wtyczka Injection Guard dla WordPress w wersjach przed 1.2.8 nie zabezpiecza poprawnie parametru $_SERVER['REQUEST_URI'], co może prowadzić do ataków Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych. Luka ta ma średni poziom zagrożenia (CVSS 6.1).
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania złośliwego skryptu w kontekście przeglądarki użytkownika, co może skutkować kradzieżą danych sesji lub innymi nieautoryzowanymi działaniami. Dla operatorów stron opartych na WordPress z tą wtyczką istnieje ryzyko naruszenia bezpieczeństwa użytkowników, zwłaszcza jeśli korzystają oni ze starszych przeglądarek.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Injection Guard do wersji 1.2.8 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.