CVE-2025-8690: Luka XSS w wtyczce Simple Responsive Slider dla WordPress
Wtyczka Simple Responsive Slider do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Responsive Slider dla WordPress do wersji 2.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Operatorzy powinni zwrócić uwagę na możliwość eskalacji ataku przez użytkowników z ograniczonymi uprawnieniami, co zwiększa ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrujących i zabezpieczających przed XSS.