CVE-2025-13513: Reflected Cross-Site Scripting w wtyczce Clik stats dla WordPress

Podatność Reflected XSS w wtyczce Clik stats WordPress do wersji 0.8 umożliwia ataki przez złośliwe linki. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-13513CVSS 6.1Web

CVE-2025-13513: Reflected Cross-Site Scripting w wtyczce Clik stats dla WordPress

Podatność Reflected XSS w wtyczce Clik stats WordPress do wersji 0.8 umożliwia ataki przez złośliwe linki. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
12.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Clik stats dla WordPress do wersji 0.8 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr $_SERVER['PHP_SELF']. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Clik stats u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz ekspozycję podatnych stron, monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników o ryzyku klikania w nieznane linki. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS