CVE-2025-9116: Reflected XSS w wtyczce WPS Visitor Counter dla WordPress

Wtyczka WPS Visitor Counter do WordPressa do 1.4.8 podatna na Reflected XSS. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-9116CVSS 5.8CMS

CVE-2025-9116: Reflected XSS w wtyczce WPS Visitor Counter dla WordPress

Wtyczka WPS Visitor Counter do WordPressa do 1.4.8 podatna na Reflected XSS. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
5.8 MEDIUM
EPSS
2.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPS Visitor Counter do WordPressa w wersjach do 1.4.8 nie zabezpiecza parametru $_SERVER['REQUEST_URI'] przed wyświetleniem, co może prowadzić do ataku typu Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych.

Wpływ biznesowy

Atak XSS może umożliwić napastnikom wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i sesji. Dla operatorów stron opartych na WordPressie korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i poufności informacji oraz obniżenia zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WPS Visitor Counter i jej niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć ekspozycję podatnej funkcji, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku korzystania ze starych przeglądarek. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS