Luka XSS w wtyczce Customer Reviews Collector dla WooCommerce

Reflected XSS w wtyczce Customer Reviews Collector WooCommerce do wersji 4.6.1. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-12123CVSS 6.1CMS

Luka XSS w wtyczce Customer Reviews Collector dla WooCommerce

Reflected XSS w wtyczce Customer Reviews Collector WooCommerce do wersji 4.6.1. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
10.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Customer Reviews Collector dla WooCommerce w wersjach do 4.6.1 ma lukę typu Reflected Cross-Site Scripting (XSS) przez parametr 'email-text'. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Może to wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających ze sklepu WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ograniczyć ekspozycję parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku klikania w nieznane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS