Luka XSS w wtyczce eID Easy dla WordPress (CVE-2025-9128)

Podatność Stored XSS w wtyczce eID Easy WordPress do wersji 4.9.3 umożliwia ataki przez parametr 'id'. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2025-9128CVSS 6.4Web

Luka XSS w wtyczce eID Easy dla WordPress (CVE-2025-9128)

Podatność Stored XSS w wtyczce eID Easy WordPress do wersji 4.9.3 umożliwia ataki przez parametr 'id'. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
13.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka eID Easy dla WordPress do wersji 4.9.3 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'id' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współautora lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki eID Easy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS