CVE-2025-9353: Stored Cross-Site Scripting w wtyczce Themify Builder dla WordPress

Luka Stored XSS w Themify Builder do wersji 7.6.9 umożliwia ataki przez wstrzykiwanie skryptów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
CVE-2025-9353CVSS 6.4Web

CVE-2025-9353: Stored Cross-Site Scripting w wtyczce Themify Builder dla WordPress

Luka Stored XSS w Themify Builder do wersji 7.6.9 umożliwia ataki przez wstrzykiwanie skryptów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
22.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Themify Builder dla WordPress do wersji 7.6.9 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z poziomem dostępu Contributor i wyższym wstrzykiwanie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na wykonywaniu złośliwego kodu w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa i integralności witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Themify Builder do wersji nowszej niż 7.6.9, w której luka została częściowo załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i ochrony przed XSS. Regularne monitorowanie i szybkie reagowanie na incydenty jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS