Вразливість Cross-site Scripting у Tomas WordPress Tooltips (CVE-2025-63005)

Вразливість Cross-site Scripting у Tomas WordPress Tooltips до версії 10.9.3. Рекомендації щодо оновлення та захисту сайту WordPress.
CVE-2025-63005CVSS 6.5CMS

Вразливість Cross-site Scripting у Tomas WordPress Tooltips (CVE-2025-63005)

Вразливість Cross-site Scripting у Tomas WordPress Tooltips до версії 10.9.3. Рекомендації щодо оновлення та захисту сайту WordPress.

CVSS
6.5 MEDIUM
EPSS
3.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні Tomas WordPress Tooltips версії до 10.9.3, що дозволяє зловмисникам зберігати шкідливий код на сайті. Ця проблема виникає через неправильну нейтралізацію введених даних під час генерації веб-сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого скрипту в браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Для власників сайтів на базі WordPress це може означати втрату довіри користувачів та потенційні репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tomas WordPress Tooltips від офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити введення користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого компонента. Важливо також інформувати команду безпеки та планувати пріоритетне усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки