CVE-2025-8906: Stored Cross-Site Scripting w wtyczce Widgets for Tiktok Feed dla WordPress

Wtyczka Widgets for Tiktok Feed dla WordPress do 1.7.3 ma lukę XSS umożliwiającą ataki przez shortcode 'trustindex-feed'. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2025-8906CVSS 6.4CMS

CVE-2025-8906: Stored Cross-Site Scripting w wtyczce Widgets for Tiktok Feed dla WordPress

Wtyczka Widgets for Tiktok Feed dla WordPress do 1.7.3 ma lukę XSS umożliwiającą ataki przez shortcode 'trustindex-feed'. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
8.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Widgets for Tiktok Feed dla WordPress do wersji 1.7.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'trustindex-feed'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Zagrożenie to wpływa na stabilność i zaufanie do serwisu, szczególnie w środowiskach z wieloma współpracownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Widgets for Tiktok Feed i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziom współtwórcy i wyżej. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS