CVE-2025-8684: Stored XSS w motywie Flatsome dla WordPress
Motyw Flatsome do WordPress ma lukę Stored XSS do wersji 3.20.0. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Flatsome dla WordPress do wersji 3.20.0 jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode'y motywu. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tego motywu bez aktualizacji stwarza ryzyko naruszenia bezpieczeństwa witryny i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Flatsome i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i monitorowanie środowiska.