CVE-2025-8413: Lista motywów WordPress Listeo podatna na Stored XSS
Motyw Listeo WordPress do wersji 2.0.8 ma lukę Stored XSS przez shortcode 'soundcloud'. Aktualizuj motyw i ogranicz uprawnienia użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Listeo dla WordPressa w wersjach do 2.0.8 włącznie jest podatny na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'soundcloud'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Wdrożenie tej luki może narazić na utratę danych i zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację motywu Listeo do wersji powyżej 2.0.8, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem wstrzykniętych skryptów.