CVE-2025-8400: Reflected Cross-Site Scripting w wtyczce Image Gallery dla WordPress

Podatność Reflected XSS w wtyczce Image Gallery dla WordPress do wersji 1.0.0 umożliwia ataki skryptowe bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8400CVSS 6.1Web

CVE-2025-8400: Reflected Cross-Site Scripting w wtyczce Image Gallery dla WordPress

Podatność Reflected XSS w wtyczce Image Gallery dla WordPress do wersji 1.0.0 umożliwia ataki skryptowe bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
16.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Gallery dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin spreparowanej strony przez użytkownika.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przekierowań na złośliwe strony lub innych działań wykonywanych w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i reputacji serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko, szczególnie jeśli wtyczka jest szeroko używana i dostępna dla nieautoryzowanych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Gallery u jej dostawcy. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz rozważyć zastosowanie reguł WAF blokujących podejrzane skrypty. Priorytetowo należy wdrożyć środki zapobiegające XSS i edukować użytkowników o ryzyku kliknięcia w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS