CVE-2025-0511: podatność Stored XSS w wtyczce Welcart e-Commerce dla WordPress
Wtyczka Welcart e-Commerce do 2.11.9 ma podatność Stored XSS przez parametr 'name'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 27.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- welcart e-commerce
Co wiadomo
Wtyczka Welcart e-Commerce dla WordPress do wersji 2.11.9 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'name'. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań złośliwych, co zagraża integralności i bezpieczeństwu sklepów internetowych opartych na Welcart. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z dużym ruchem i wrażliwymi danymi klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Welcart e-Commerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomagają minimalizować skutki ataku.