Уразливість Reflected XSS у плагіні WP Talroo для WordPress

Виявлено Reflected XSS у WP Talroo плагіні для WordPress до версії 2.4, що загрожує безпеці адміністраторів сайту.
CVE-2025-8281CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WP Talroo для WordPress

Виявлено Reflected XSS у WP Talroo плагіні для WordPress до версії 2.4, що загрожує безпеці адміністраторів сайту.

CVSS
7.1 HIGH
EPSS
16.76%
Активно використовується
немає в KEV
Продукт
wp talroo

Що відомо

Плагін WP Talroo для WordPress версії до 2.4 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів, а також неавторизованих користувачів.

Бізнес-вплив

Зловмисники можуть використати цю уразливість для виконання шкідливого скрипту в контексті браузера жертви, що може призвести до викрадення сесій, зміни налаштувань сайту або інших атак на користувачів з високими правами. Це створює ризик компрометації адміністративного контролю над сайтом та впливає на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Talroo від розробника boybawang і встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, ретельно аналізувати журнали подій на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки