CVE-2025-8783: podatność Stored XSS w wtyczce Contact Manager dla WordPress
Podatność Stored XSS w wtyczce Contact Manager dla WordPress do wersji 8.6.5 wpływa na instalacje multisite i wyłączone unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 21.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Manager dla WordPress do wersji 8.6.5 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'title'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Problem dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzykiwanie kodu, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. W środowiskach multisite ryzyko rozprzestrzenienia ataku jest większe, co może wpłynąć na wiele stron jednocześnie. Operatorzy powinni ocenić ryzyko i priorytetyzować działania naprawcze.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Contact Manager i ich niezwłoczne zastosowanie. W przypadku braku łatki, ograniczyć uprawnienia administratorów oraz rozważyć włączenie filtrowania unfiltered_html. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników.