Вразливість Stored XSS у плагіні Time Clock для WordPress

Плагін Time Clock для WordPress має Stored XSS у версіях до 1.3.1. Оновіть плагін для захисту від атак через параметр 'data'.
CVE-2025-10701CVSS 6.4Web

Вразливість Stored XSS у плагіні Time Clock для WordPress

Плагін Time Clock для WordPress має Stored XSS у версіях до 1.3.1. Оновіть плагін для захисту від атак через параметр 'data'.

CVSS
6.4 MEDIUM
EPSS
13.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Time Clock для WordPress версій до 1.3.1 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'data'. Аутентифіковані користувачі з правами Time Clock можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковими даними Time Clock впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок для інших користувачів. Це підвищує ризик компрометації облікових записів та порушення цілісності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Time Clock до версії, в якій усунено цю вразливість, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до плагіна лише довіреним користувачам, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки