Wrażliwość Stored XSS w wtyczce Admin Menu Editor dla WordPress

Wtyczka Admin Menu Editor WordPress do 1.14 ma podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-9493CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Admin Menu Editor dla WordPress

Wtyczka Admin Menu Editor WordPress do 1.14 ma podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
13.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin Menu Editor dla WordPress do wersji 1.14 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'placeholder'. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zmodyfikowanych stron.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to obniżyć zaufanie do serwisu oraz skutkować naruszeniem bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin Menu Editor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS