CVE-2025-9372: Stored Cross-Site Scripting w wtyczce Ultimate Multi Design Video Carousel dla WordPress
Luka Stored XSS w Ultimate Multi Design Video Carousel do 1.4 umożliwia ataki przez użytkowników z uprawnieniami edytora w multisite WordPress.
- CVSS
- 5.5 MEDIUM
- EPSS
- 10.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Multi Design Video Carousel dla WordPress do wersji 1.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Luka pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami edytora w instalacjach multisite lub tam, gdzie wyłączono filtr unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami edytora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji użytkowników lub innych działań na ich koncie. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi administratorów WordPressa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Multi Design Video Carousel i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować konfigurację multisite oraz ustawienia filtrowania HTML. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i rozważyć audyt bezpieczeństwa instalacji WordPress.