Luka XSS w wtyczce Productive Style dla WordPress (CVE-2025-8394)

Wtyczka Productive Style WordPress do 1.1.23 narażona na XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić stronę.
CVE-2025-8394CVSS 6.4Web

Luka XSS w wtyczce Productive Style dla WordPress (CVE-2025-8394)

Wtyczka Productive Style WordPress do 1.1.23 narażona na XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić stronę.

CVSS
6.4 MEDIUM
EPSS
13.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Productive Style dla WordPress do wersji 1.1.23 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode display_productive_breadcrumb, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników witryny, co wpływa negatywnie na reputację i bezpieczeństwo serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Productive Style i ich instalację. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie shortcode display_productive_breadcrumb, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS