CVE-2025-12398: Reflected Cross-Site Scripting w wtyczce Product Table for WooCommerce
Wtyczka Product Table for WooCommerce do WordPressa ma lukę XSS w parametrze 'search_key'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Table for WooCommerce dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'search_key' we wszystkich wersjach do 5.0.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i może skutkować kradzieżą sesji lub innych informacji. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich użytkownicy mogą być narażeni na manipulacje linkami lub innymi interakcjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Product Table for WooCommerce i jej wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie unikania podejrzanych linków. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.