CVE-2025-8490: podatność Stored XSS w wtyczce All-in-One WP Migration i Backup dla WordPress

Podatność Stored XSS w wtyczce All-in-One WP Migration i Backup do WordPress do wersji 7.97, zagrożenie dla multisite i wyłączonego unfiltered_html.
CVE-2025-8490CVSS 4.4Web

CVE-2025-8490: podatność Stored XSS w wtyczce All-in-One WP Migration i Backup dla WordPress

Podatność Stored XSS w wtyczce All-in-One WP Migration i Backup do WordPress do wersji 7.97, zagrożenie dla multisite i wyłączonego unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
8.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One WP Migration i Backup dla WordPress do wersji 7.97 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcji importu, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta dotyczy instalacji multisite oraz tych, w których opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Może to skutkować przejęciem sesji, modyfikacją zawartości strony lub innymi atakami skierowanymi na infrastrukturę WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do funkcji importu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy zweryfikować konfigurację multisite i ustawienia unfiltered_html, aby ograniczyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS