Уразливість Reflected XSS у плагіні WP Click Info для WordPress

Виявлено Reflected XSS у плагіні WP Click Info для WordPress до версії 2.7.4, що загрожує безпеці адміністраторів сайту.
CVE-2025-1401CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WP Click Info для WordPress

Виявлено Reflected XSS у плагіні WP Click Info для WordPress до версії 2.7.4, що загрожує безпеці адміністраторів сайту.

CVSS
7.1 HIGH
EPSS
16.76%
Активно використовується
немає в KEV
Продукт
wp click info

Що відомо

Плагін WP Click Info для WordPress версії до 2.7.4 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими правами, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні WP Click Info може дозволити зловмисникам виконувати шкідливий скрипт у браузерах адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює значний ризик для безпеки веб-ресурсу, особливо якщо плагін використовується на сайтах з критичною інформацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Click Info від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими правами, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки