CVE-2025-8490: podatność Stored XSS w wtyczce All-in-One WP Migration i Backup dla WordPress
Podatność Stored XSS w wtyczce All-in-One WP Migration i Backup do WordPress do wersji 7.97, zagrożenie dla multisite i wyłączonego unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One WP Migration i Backup dla WordPress do wersji 7.97 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcji importu, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, w których opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Może to skutkować przejęciem sesji, modyfikacją zawartości strony lub innymi atakami skierowanymi na infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do funkcji importu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy zweryfikować konfigurację multisite i ustawienia unfiltered_html, aby ograniczyć ryzyko wykorzystania podatności.