Welcart e-Commerce WordPress: podatność Stored XSS w ustawieniach e-mail

Podatność Stored XSS w wtyczce Welcart e-Commerce WordPress do 2.11.22 pozwala na ataki przez edytorów. Zalecana aktualizacja i monitoring.
CVE-2025-10651CVSS 5.5CMS

Welcart e-Commerce WordPress: podatność Stored XSS w ustawieniach e-mail

Podatność Stored XSS w wtyczce Welcart e-Commerce WordPress do 2.11.22 pozwala na ataki przez edytorów. Zalecana aktualizacja i monitoring.

CVSS
5.5 MEDIUM
EPSS
14.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Welcart e-Commerce dla WordPress do wersji 2.11.22 ma lukę Stored Cross-Site Scripting w polu 'order_mail'. Atakujący z uprawnieniami edytora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania ustawień e-mail przez administratora.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami edytora lub wyższymi przeprowadzenie ataku XSS, co może prowadzić do przejęcia sesji administratora, modyfikacji ustawień lub innych działań na poziomie administracyjnym. Może to skutkować utratą kontroli nad sklepem internetowym oraz naruszeniem danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Welcart do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu edytora, przejrzeć logi pod kątem podejrzanych działań oraz monitorować system pod kątem nietypowego zachowania. Warto również rozważyć dodatkowe zabezpieczenia filtrujące dane wejściowe i wyjściowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS