Уразливість Reflected XSS у плагіні HandL UTM Grabber / Tracker для WordPress до версії 2.8.1

Виявлено Reflected XSS у плагіні HandL UTM Grabber / Tracker для WordPress до 2.8.1, що загрожує безпеці адміністраторів сайту.
CVE-2025-13073CVSS 7.1CMS

Уразливість Reflected XSS у плагіні HandL UTM Grabber / Tracker для WordPress до версії 2.8.1

Виявлено Reflected XSS у плагіні HandL UTM Grabber / Tracker для WordPress до 2.8.1, що загрожує безпеці адміністраторів сайту.

CVSS
7.1 HIGH
EPSS
4.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HandL UTM Grabber / Tracker для WordPress версій до 2.8.1 не очищує та не екранує параметри перед виводом на сторінку, що дозволяє здійснити відбиту міжсайтову скриптову атаку (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Використання цієї уразливості може призвести до компрометації облікових записів адміністраторів, що загрожує безпеці сайту та даних. Зловмисники можуть виконувати шкідливі скрипти від імені довірених користувачів, що підвищує ризик несанкціонованого доступу та зміни конфігурації системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін HandL UTM Grabber / Tracker до версії 2.8.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіну для користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та застосувати загальні заходи безпеки, такі як фільтрація вхідних даних і регулярний моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки