Уразливість Stored XSS у плагіні Clicface Trombi для WordPress
CVE-2025-0820: Stored XSS у плагіні Clicface Trombi WordPress через параметр 'nom'. Ризик для сайтів з версіями до 2.08.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Clicface Trombi для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'nom' у версіях до 2.08 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.