CVE-2025-8722: Stored Cross-Site Scripting w wtyczce Content Views dla WordPress
Podatność Stored XSS w wtyczce Content Views do WordPressa umożliwia atakującym wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Content Views dla WordPress do wersji 4.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widgety Grid i List. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Content Views i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.