CVE-2025-10701: Stored Cross-Site Scripting w wtyczce Time Clock dla WordPress
Wtyczka Time Clock dla WordPress do wersji 1.3.1 ma lukę XSS umożliwiającą ataki przez parametr 'data'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Time Clock dla WordPress (wersje do 1.3.1 włącznie) jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'data'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący posiadający uprawnienia użytkownika Time Clock mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań zagrażających bezpieczeństwu i integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Time Clock i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.