CVE-2025-8684: Stored XSS w motywie Flatsome dla WordPress

Motyw Flatsome do WordPress ma lukę Stored XSS do wersji 3.20.0. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2025-8684CVSS 6.4CMS

CVE-2025-8684: Stored XSS w motywie Flatsome dla WordPress

Motyw Flatsome do WordPress ma lukę Stored XSS do wersji 3.20.0. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
7.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Flatsome dla WordPress do wersji 3.20.0 jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode'y motywu. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tego motywu bez aktualizacji stwarza ryzyko naruszenia bezpieczeństwa witryny i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Flatsome i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i monitorowanie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS