CVE-2025-9852: Stored XSS w wtyczce Yoga Schedule Momoyoga dla WordPress
Podatność Stored XSS w wtyczce Yoga Schedule Momoyoga dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Yoga Schedule Momoyoga do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'momoyoga-schedule' we wszystkich wersjach do 2.9.0 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych nieautoryzowanych działań. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze strony opartej na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Yoga Schedule Momoyoga i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz przeprowadzić przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz monitorowanie strony pod kątem nietypowych zachowań.