CVE-2025-6832: Reflected Cross-Site Scripting w wtyczce All in One Time Clock Lite dla WordPress

Podatność XSS w wtyczce All in One Time Clock Lite dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez parametr 'nonce'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6832CVSS 6.1CMS

CVE-2025-6832: Reflected Cross-Site Scripting w wtyczce All in One Time Clock Lite dla WordPress

Podatność XSS w wtyczce All in One Time Clock Lite dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez parametr 'nonce'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
10.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All in One Time Clock Lite – Tracking Employee Time do WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'nonce' w wersjach do 2.0 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych, co pozwala atakującym na wstrzyknięcie złośliwych skryptów i wykonanie ich w przeglądarce użytkownika.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do przeprowadzenia ataków XSS, które mogą skutkować kradzieżą danych sesji, przekierowaniami lub innymi nieautoryzowanymi działaniami na kontach użytkowników. Może to wpłynąć na bezpieczeństwo i reputację firm korzystających z tej wtyczki, zwłaszcza jeśli użytkownicy zostaną nakłonieni do kliknięcia złośliwych linków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań oraz edukuj użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetyzuj działania zabezpieczające w środowiskach, gdzie wtyczka jest aktywna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS