WS Theme Addons <= 2.0.0 - Beveiligingslek in plugin vanwege Cross-Site Scripting

WS Theme Addons <= 2.0.0 - Beveiligingslek in plugin vanwege Cross-Site Scripting

Een kritieke kwetsbaarheid is ontdekt in de WS Theme Addons plugin voor WordPress tot en met versie 2.0.0. Deze versie is vatbaar voor ‘Stored Cross-Site Scripting’ via de ws_weather shortcode. Authenticated aanvallers met minstens ‘contributor’ rechten kunnen hierdoor schadelijke webscripts injecteren die worden uitgevoerd wanneer een gebruiker de geïnfecteerde pagina opent.

Deze kwetsbaarheid maakt het mogelijk dat een aanvaller ongemerkt toegang krijgt tot gevoelig informatie en deze kan manipuleren.

Overzicht

De WS Theme Addons plugin, ontwikkeld door wen-solutions, bevat een fout in de inputvalidatie in alle versies tot en met 2.0.0. De plugin slaagt er niet in om gebruikersinvoer adequaat te ontsmetten en escapen, waardoor scripts kunnen worden geïnjecteerd en uitgevoerd.

Aanbevelingen

  • Update de WS Theme Addons plugin onmiddellijk naar een versie waarin deze kwetsbaarheid is verholpen of zoek naar alternatieven die niet kwetsbaar zijn.
  • Beperk de toegang tot gevoelige pagina’s binnen uw WordPress-omgeving tot enkel de hoognodige rollen en gebruikers.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-8062?

Dit is de unieke identificatiecode voor een kwetsbaarheid die bekend staat als ‘Stored Cross-Site Scripting’ in de WS Theme Addons plugin.

Welke systemen zijn kwetsbaar voor CVE-2025-8062?

Alle WordPress-installaties die gebruik maken van WS Theme Addons versie 2.0.0 of lager zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Momenteel is er geen officiële patch beschikbaar. Het wordt aangeraden om de plugin voor nu te deactiveren en te zoeken naar veilige alternatieven.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan schadelijke scripts injecteren die worden uitgevoerd bij elk bezoek aan de besmette pagina, wat leidt tot onopgemerkte manipulatie van data en potentiële kwaadwillige acties.