CVE-2025-12398: Reflected Cross-Site Scripting w wtyczce Product Table for WooCommerce

Wtyczka Product Table for WooCommerce do WordPressa ma lukę XSS w parametrze 'search_key'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-12398CVSS 6.1CMS

CVE-2025-12398: Reflected Cross-Site Scripting w wtyczce Product Table for WooCommerce

Wtyczka Product Table for WooCommerce do WordPressa ma lukę XSS w parametrze 'search_key'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
7.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Table for WooCommerce dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'search_key' we wszystkich wersjach do 5.0.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i może skutkować kradzieżą sesji lub innych informacji. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich użytkownicy mogą być narażeni na manipulacje linkami lub innymi interakcjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Product Table for WooCommerce i jej wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie unikania podejrzanych linków. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS