CVE-2025-9080: Stored Cross-Site Scripting w wtyczce Generic Elements dla WordPress
Wtyczka Generic Elements WordPress do wersji 1.2.8 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Generic Elements dla WordPress w wersji 1.2.8 i starszych jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wiele pól widgetów. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkowników, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, narażając użytkowników na kradzież danych sesji lub inne działania szkodliwe dla bezpieczeństwa. Organizacje korzystające z tej wtyczki mogą doświadczyć naruszenia integralności i poufności danych oraz utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Generic Elements i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.