Luka XSS w GutenBee – Gutenberg Blocks dla WordPress (CVE-2025-8566)
Wtyczka GutenBee do WordPress ma lukę XSS umożliwiającą ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GutenBee – Gutenberg Blocks dla WordPress do wersji 2.18.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w blokach CountUp i Google Maps, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia atakującym z ograniczonymi uprawnieniami w panelu WordPressa wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych użytkowników, przejęcia sesji lub dalszej eskalacji uprawnień. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo jej infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GutenBee i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych bloków. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku XSS.