CVE-2025-9163: Stored Cross-Site Scripting w motywie Houzez dla WordPress
Podatność XSS w motywie Houzez WordPress do wersji 4.1.6 przez upload plików SVG. Zalecane aktualizacje i ograniczenia uploadu SVG.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Houzez dla WordPress do wersji 4.1.6 jest podatny na atak Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia w funkcjach obsługujących upload obrazów.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania stron zawierających zainfekowane pliki SVG. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Houzez i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików SVG lub całkowicie ją wyłączyć, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w środowiskach korzystających z tego motywu.