CVE-2025-1008: Stored Cross-Site Scripting w wtyczce Recently Purchased Products For Woo dla WordPress

Wtyczka Recently Purchased Products For Woo dla WordPress do 1.1.3 ma podatność XSS umożliwiającą ataki przez parametr 'view'. Sprawdź aktualizacje i zabezpiecz witrynę.
CVE-2025-1008CVSS 6.4Web

CVE-2025-1008: Stored Cross-Site Scripting w wtyczce Recently Purchased Products For Woo dla WordPress

Wtyczka Recently Purchased Products For Woo dla WordPress do 1.1.3 ma podatność XSS umożliwiającą ataki przez parametr 'view'. Sprawdź aktualizacje i zabezpiecz witrynę.

CVSS
6.4 MEDIUM
EPSS
21.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Recently Purchased Products For Woo dla WordPress do wersji 1.1.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'view'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie Współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i właścicieli witryny. Zagrożenie jest szczególnie istotne dla serwisów z wieloma współpracownikami i użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji wymagających uprawnień Współtwórcy i wyższych, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS