CVE-2025-9289
A Cross-Site Scripting (XSS) vulnerability was identified in a parameter in Omada Controllers due to improper input sanitization. Exploitation requires advanced conditions, such as network positioning or emulating a trusted entity, and user interaction by an authenticated administrator. If successful, an attacker could execute arbitrary JavaScript in the administrator’s browser, potentially exposing sensitive information and compromising confidentiality.
Published:Jan 22, 2026
Last Modified:Mar 16, 2026
EPS:Jan 22, 2026
EPSS Score:0.00019
CVSS Score:4.7
Affected Products
Vendor
Product
Action
Vendor
Tp-link
Product
Oc200
Tp-link
Oc200
Vendor
Tp-link
Product
Oc200 Firmware
Tp-link
Oc200 Firmware
Vendor
Tp-link
Product
Oc220
Tp-link
Oc220
Vendor
Tp-link
Product
Oc220 Firmware
Tp-link
Oc220 Firmware
Vendor
Tp-link
Product
Oc300
Tp-link
Oc300
Vendor
Tp-link
Product
Oc300 Firmware
Tp-link
Oc300 Firmware
Vendor
Tp-link
Product
Oc400
Tp-link
Oc400
Vendor
Tp-link
Product
Oc400 Firmware
Tp-link
Oc400 Firmware
Vendor
Tp-link
Product
Omada Controller
Tp-link
Omada Controller
Vendor
Tp-link
Product
Omada Software Controller
Tp-link
Omada Software Controller
Exploits
No exploit reference
Common Weakness Enumeration
Common Attack Pattern Enumeration and Classification (CAPEC)
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
