Уразливість Reflected XSS у плагіні Trinity Audio для WordPress

Reflected XSS у плагіні Trinity Audio WordPress через 'range-date' дозволяє атаки шляхом впровадження скриптів. Рекомендується оновлення та фільтрація вхідних даних.
CVE-2025-9952CVSS 6.1Web

Уразливість Reflected XSS у плагіні Trinity Audio для WordPress

Reflected XSS у плагіні Trinity Audio WordPress через 'range-date' дозволяє атаки шляхом впровадження скриптів. Рекомендується оновлення та фільтрація вхідних даних.

CVSS
6.1 MEDIUM
EPSS
17.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Trinity Audio для WordPress, що конвертує текст у аудіо, має уразливість Reflected Cross-Site Scripting через параметр 'range-date' у версіях до 5.20.2 включно. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам впроваджувати довільні скрипти на сайтах з плагіном, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів ризикують компрометацією довіри користувачів і потенційними збитками через порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Trinity Audio та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'range-date', впровадити додаткові заходи фільтрації вхідних даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки