CVE-2025-9512: Stored XSS w wtyczce Schema & Structured Data for WP & AMP

Luka Stored XSS w wtyczce Schema & Structured Data for WP & AMP przed wersją 1.50 umożliwia ataki przez komentarze. Zalecana aktualizacja wtyczki.
CVE-2025-9512CVSS 6.1CMS

CVE-2025-9512: Stored XSS w wtyczce Schema & Structured Data for WP & AMP

Luka Stored XSS w wtyczce Schema & Structured Data for WP & AMP przed wersją 1.50 umożliwia ataki przez komentarze. Zalecana aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
9.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Schema & Structured Data for WP & AMP w wersjach przed 1.50 nieprawidłowo obsługuje modyfikacje atrybutów tagów HTML, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataków typu Stored XSS poprzez komentarze do postów.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarce użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Schema & Structured Data for WP & AMP do wersji 1.50 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji komentowania lub wprowadź dodatkową walidację i filtrowanie treści komentarzy. Przeglądaj logi pod kątem podejrzanych aktywności oraz monitoruj stronę pod kątem nietypowego zachowania użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS