Luka XSS w wtyczce Admin and Site Enhancements WordPress (CVE-2025-9487)

Wtyczka Admin and Site Enhancements WordPress przed 7.9.8 umożliwia XSS przez nieoczyszczone pliki SVG przesyłane przez xmlrpc.php. Aktualizuj wtyczkę.
CVE-2025-9487CVSS 4.7Web

Luka XSS w wtyczce Admin and Site Enhancements WordPress (CVE-2025-9487)

Wtyczka Admin and Site Enhancements WordPress przed 7.9.8 umożliwia XSS przez nieoczyszczone pliki SVG przesyłane przez xmlrpc.php. Aktualizuj wtyczkę.

CVSS
4.7 MEDIUM
EPSS
12.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin and Site Enhancements (ASE) dla WordPressa w wersjach przed 7.9.8 nie sanitizuje plików SVG przesyłanych przez xmlrpc.php, jeśli ta funkcja jest włączona. Może to umożliwić przesłanie złośliwego pliku SVG zawierającego ładunki XSS.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania ataków Cross-Site Scripting (XSS) na stronach korzystających z podatnej wersji wtyczki, co może prowadzić do kradzieży sesji użytkowników lub innych działań szkodliwych dla bezpieczeństwa. Wpływa to na integralność i zaufanie do serwisu internetowego, zwłaszcza jeśli xmlrpc.php jest aktywny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Admin and Site Enhancements do wersji 7.9.8 lub nowszej. Jeśli aktualizacja nie jest możliwa od razu, rozważ wyłączenie przesyłania plików SVG przez xmlrpc.php oraz monitorowanie logów pod kątem podejrzanych aktywności. Przeglądaj i ograniczaj dostęp do funkcji xmlrpc.php, aby zmniejszyć powierzchnię ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS