CVE-2025-9852: Stored XSS w wtyczce Yoga Schedule Momoyoga dla WordPress

Podatność Stored XSS w wtyczce Yoga Schedule Momoyoga dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2025-9852CVSS 6.4Web

CVE-2025-9852: Stored XSS w wtyczce Yoga Schedule Momoyoga dla WordPress

Podatność Stored XSS w wtyczce Yoga Schedule Momoyoga dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
13.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Yoga Schedule Momoyoga do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'momoyoga-schedule' we wszystkich wersjach do 2.9.0 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych nieautoryzowanych działań. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze strony opartej na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Yoga Schedule Momoyoga i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz przeprowadzić przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz monitorowanie strony pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS