CVE-2025-9353: Stored Cross-Site Scripting w wtyczce Themify Builder dla WordPress
Luka Stored XSS w Themify Builder do wersji 7.6.9 umożliwia ataki przez wstrzykiwanie skryptów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Themify Builder dla WordPress do wersji 7.6.9 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z poziomem dostępu Contributor i wyższym wstrzykiwanie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na wykonywaniu złośliwego kodu w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa i integralności witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Themify Builder do wersji nowszej niż 7.6.9, w której luka została częściowo załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i ochrony przed XSS. Regularne monitorowanie i szybkie reagowanie na incydenty jest kluczowe.