CVE-2025-10167: Stored XSS w wtyczce Stock History & Reports Manager dla WooCommerce

Podatność Stored XSS w wtyczce WooCommerce Stock History & Reports Manager umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10167CVSS 6.4Web

CVE-2025-10167: Stored XSS w wtyczce Stock History & Reports Manager dla WooCommerce

Podatność Stored XSS w wtyczce WooCommerce Stock History & Reports Manager umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
13.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Stock History & Reports Manager dla WooCommerce do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'alg_wc_stock_snapshot_restocked' we wszystkich wersjach do 2.2.2 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze sklepu WooCommerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów ochrony przed XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS