CVE-2025-9080: Stored Cross-Site Scripting w wtyczce Generic Elements dla WordPress

Wtyczka Generic Elements WordPress do wersji 1.2.8 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2025-9080CVSS 6.4Web

CVE-2025-9080: Stored Cross-Site Scripting w wtyczce Generic Elements dla WordPress

Wtyczka Generic Elements WordPress do wersji 1.2.8 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
20.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Generic Elements dla WordPress w wersji 1.2.8 i starszych jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wiele pól widgetów. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkowników, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, narażając użytkowników na kradzież danych sesji lub inne działania szkodliwe dla bezpieczeństwa. Organizacje korzystające z tej wtyczki mogą doświadczyć naruszenia integralności i poufności danych oraz utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Generic Elements i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS