Luka Stored Cross-Site Scripting w motywie Soledad dla WordPress

Motyw Soledad dla WordPressa do 8.6.7 podatny na Stored XSS przez parametr pcsml_smartlists_h. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8143CVSS 6.4CMS

Luka Stored Cross-Site Scripting w motywie Soledad dla WordPress

Motyw Soledad dla WordPressa do 8.6.7 podatny na Stored XSS przez parametr pcsml_smartlists_h. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Soledad dla WordPressa do wersji 8.6.7 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez parametr 'pcsml_smartlists_h', wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Wykorzystanie tej luki może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Administratorzy stron opartych na WordPress z motywem Soledad powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia edycyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Soledad u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS