Уразливість Stored XSS у плагіні Clicface Trombi для WordPress

CVE-2025-0820: Stored XSS у плагіні Clicface Trombi WordPress через параметр 'nom'. Ризик для сайтів з версіями до 2.08.
CVE-2025-0820CVSS 6.4Web

Уразливість Stored XSS у плагіні Clicface Trombi для WordPress

CVE-2025-0820: Stored XSS у плагіні Clicface Trombi WordPress через параметр 'nom'. Ризик для сайтів з версіями до 2.08.

CVSS
6.4 MEDIUM
EPSS
19.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Clicface Trombi для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'nom' у версіях до 2.08 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки