Luka XSS w wtyczce Admin and Site Enhancements WordPress (CVE-2025-9487)
Wtyczka Admin and Site Enhancements WordPress przed 7.9.8 umożliwia XSS przez nieoczyszczone pliki SVG przesyłane przez xmlrpc.php. Aktualizuj wtyczkę.
- CVSS
- 4.7 MEDIUM
- EPSS
- 12.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin and Site Enhancements (ASE) dla WordPressa w wersjach przed 7.9.8 nie sanitizuje plików SVG przesyłanych przez xmlrpc.php, jeśli ta funkcja jest włączona. Może to umożliwić przesłanie złośliwego pliku SVG zawierającego ładunki XSS.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania ataków Cross-Site Scripting (XSS) na stronach korzystających z podatnej wersji wtyczki, co może prowadzić do kradzieży sesji użytkowników lub innych działań szkodliwych dla bezpieczeństwa. Wpływa to na integralność i zaufanie do serwisu internetowego, zwłaszcza jeśli xmlrpc.php jest aktywny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Admin and Site Enhancements do wersji 7.9.8 lub nowszej. Jeśli aktualizacja nie jest możliwa od razu, rozważ wyłączenie przesyłania plików SVG przez xmlrpc.php oraz monitorowanie logów pod kątem podejrzanych aktywności. Przeglądaj i ograniczaj dostęp do funkcji xmlrpc.php, aby zmniejszyć powierzchnię ataku.