Luka XSS w wtyczce Markup Markdown dla WordPressa (CVE-2025-9541)
Wtyczka Markup Markdown WordPress przed 3.20.10 umożliwia ataki Stored XSS przez użytkowników z rolą współautora i wyższą. Aktualizuj wtyczkę.
- CVSS
- 4.7 MEDIUM
- EPSS
- 12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Markup Markdown dla WordPressa w wersjach przed 3.20.10 pozwala na umieszczanie w linkach kodu JavaScript, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub wykonania nieautoryzowanych działań w panelu WordPress. Zagrożenie dotyczy zwłaszcza serwisów, gdzie użytkownicy mają uprawnienia współautora lub wyższe, co może wpłynąć na integralność i bezpieczeństwo treści oraz danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Markup Markdown do wersji 3.20.10 lub nowszej. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować linki w treściach publikowanych przez użytkowników z uprawnieniami współautora i wyższymi.