CVE-2025-9992: Stored XSS w wtyczce Ghost Kit – Page Builder Blocks dla WordPress
Podatność Stored XSS w wtyczce Ghost Kit dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ghost Kit – Page Builder Blocks, Motion Effects & Extensions dla WordPress do wersji 3.4.3 zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu niestandardowego JS. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań złośliwych wykonywanych w kontekście użytkownika. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać lukę do eskalacji ataku na witrynę, co stanowi ryzyko dla integralności i bezpieczeństwa danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ghost Kit i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji niestandardowego JS. Priorytetowo traktuj monitorowanie i audyt bezpieczeństwa środowiska WordPress.