CVE-2025-0804: podatność Stored Cross-Site Scripting w wtyczce ClickWhale dla WordPress

Podatność Stored XSS w wtyczce ClickWhale dla WordPress umożliwia ataki przez wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-0804CVSS 6.4Web

CVE-2025-0804: podatność Stored Cross-Site Scripting w wtyczce ClickWhale dla WordPress

Podatność Stored XSS w wtyczce ClickWhale dla WordPress umożliwia ataki przez wstrzykiwanie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
15.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
clickwhale

Co wiadomo

Wtyczka ClickWhale do WordPressa, służąca do zarządzania linkami i śledzenia kliknięć, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez tytuły linków w wersjach do 2.4.1 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Ta luka może pozwolić na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ClickWhale i jej instalację, jeśli jest dostępna. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, przegląd i monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS