WP Scriptcase do WordPress podatny na Stored Cross-Site Scripting (CVE-2025-8691)

WP Scriptcase do WordPressa do 2.0.0 ma lukę Stored XSS (CVE-2025-8691). Sprawdź ryzyko i zalecane działania zabezpieczające.
CVE-2025-8691CVSS 6.4Web

WP Scriptcase do WordPress podatny na Stored Cross-Site Scripting (CVE-2025-8691)

WP Scriptcase do WordPressa do 2.0.0 ma lukę Stored XSS (CVE-2025-8691). Sprawdź ryzyko i zalecane działania zabezpieczające.

CVSS
6.4 MEDIUM
EPSS
12.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Scriptcase dla WordPressa do wersji 2.0.0 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) poprzez parametr 'url' z powodu niewystarczającej sanitizacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta pozwala na wykonywanie złośliwych skryptów w kontekście użytkownika, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Scriptcase u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS