Вразливість Stored XSS у плагіні ClickWhale для WordPress

Вразливість Stored XSS у плагіні ClickWhale для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-0804CVSS 6.4Web

Вразливість Stored XSS у плагіні ClickWhale для WordPress

Вразливість Stored XSS у плагіні ClickWhale для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.77%
Активно використовується
немає в KEV
Продукт
clickwhale

Що відомо

Плагін ClickWhale для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків посилань у версіях до 2.4.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати шкідливий код на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів та репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ClickWhale від розробника flowdee і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до функцій плагіна. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки