CVE-2025-10701: Stored Cross-Site Scripting w wtyczce Time Clock dla WordPress

Wtyczka Time Clock dla WordPress do wersji 1.3.1 ma lukę XSS umożliwiającą ataki przez parametr 'data'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-10701CVSS 6.4Web

CVE-2025-10701: Stored Cross-Site Scripting w wtyczce Time Clock dla WordPress

Wtyczka Time Clock dla WordPress do wersji 1.3.1 ma lukę XSS umożliwiającą ataki przez parametr 'data'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
13.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Time Clock dla WordPress (wersje do 1.3.1 włącznie) jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'data'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący posiadający uprawnienia użytkownika Time Clock mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań zagrażających bezpieczeństwu i integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Time Clock i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS