CVE-2025-9372: Stored Cross-Site Scripting w wtyczce Ultimate Multi Design Video Carousel dla WordPress

Luka Stored XSS w Ultimate Multi Design Video Carousel do 1.4 umożliwia ataki przez użytkowników z uprawnieniami edytora w multisite WordPress.
CVE-2025-9372CVSS 5.5CMS

CVE-2025-9372: Stored Cross-Site Scripting w wtyczce Ultimate Multi Design Video Carousel dla WordPress

Luka Stored XSS w Ultimate Multi Design Video Carousel do 1.4 umożliwia ataki przez użytkowników z uprawnieniami edytora w multisite WordPress.

CVSS
5.5 MEDIUM
EPSS
10.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Multi Design Video Carousel dla WordPress do wersji 1.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Luka pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami edytora w instalacjach multisite lub tam, gdzie wyłączono filtr unfiltered_html.

Wpływ biznesowy

Atakujący z uprawnieniami edytora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji użytkowników lub innych działań na ich koncie. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi administratorów WordPressa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Multi Design Video Carousel i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować konfigurację multisite oraz ustawienia filtrowania HTML. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i rozważyć audyt bezpieczeństwa instalacji WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS