Уразливість Reflected XSS у плагіні Clik stats для WordPress

Плагін Clik stats для WordPress має Reflected XSS у версіях до 0.8. Рекомендується оновлення та додаткові заходи безпеки для захисту сайту.
CVE-2025-13513CVSS 6.1Web

Уразливість Reflected XSS у плагіні Clik stats для WordPress

Плагін Clik stats для WordPress має Reflected XSS у версіях до 0.8. Рекомендується оновлення та додаткові заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
12.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Clik stats для WordPress версій до 0.8 включно має уразливість Reflected Cross-Site Scripting через недостатню санітаризацію параметра $_SERVER['PHP_SELF']. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру до вебресурсу. Для власників сайтів на WordPress це означає ризик компрометації користувацьких сесій, фішингу або розповсюдження шкідливого коду, що може вплинути на репутацію та безперервність бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Clik stats та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих сторінок, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки