CVE-2025-9512: Stored XSS w wtyczce Schema & Structured Data for WP & AMP
Luka Stored XSS w wtyczce Schema & Structured Data for WP & AMP przed wersją 1.50 umożliwia ataki przez komentarze. Zalecana aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Schema & Structured Data for WP & AMP w wersjach przed 1.50 nieprawidłowo obsługuje modyfikacje atrybutów tagów HTML, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataków typu Stored XSS poprzez komentarze do postów.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarce użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Schema & Structured Data for WP & AMP do wersji 1.50 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji komentowania lub wprowadź dodatkową walidację i filtrowanie treści komentarzy. Przeglądaj logi pod kątem podejrzanych aktywności oraz monitoruj stronę pod kątem nietypowego zachowania użytkowników.