CVE-2025-8400: Reflected Cross-Site Scripting w wtyczce Image Gallery dla WordPress
Podatność Reflected XSS w wtyczce Image Gallery dla WordPress do wersji 1.0.0 umożliwia ataki skryptowe bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 16.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Gallery dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin spreparowanej strony przez użytkownika.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przekierowań na złośliwe strony lub innych działań wykonywanych w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i reputacji serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko, szczególnie jeśli wtyczka jest szeroko używana i dostępna dla nieautoryzowanych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Gallery u jej dostawcy. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz rozważyć zastosowanie reguł WAF blokujących podejrzane skrypty. Priorytetowo należy wdrożyć środki zapobiegające XSS i edukować użytkowników o ryzyku kliknięcia w podejrzane linki.