CVE-2025-13974: Stored XSS w Email Customizer for WooCommerce
Podatność Stored XSS w Email Customizer for WooCommerce do WordPressa umożliwia ataki przez szablony e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Customizer for WooCommerce do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w szablonach e-maili w wersjach do 2.6.7 włącznie. Luka umożliwia administratorom wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania maili przez klientów, dotyczy instalacji multisite i wyłączonej opcji unfiltered_html.
Wpływ biznesowy
Podatność pozwala na wykonanie złośliwego kodu w kontekście przeglądarki odbiorcy wiadomości e-mail, co może prowadzić do kradzieży danych lub manipulacji treścią komunikacji. Zagrożenie dotyczy głównie środowisk multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co wymaga szczególnej uwagi administratorów WordPressa korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Customizer for WooCommerce i jej wdrożenie. W przypadku braku łatki, ogranicz dostęp administratorów oraz rozważ weryfikację i monitorowanie szablonów e-mail pod kątem podejrzanych skryptów. Dodatkowo warto przejrzeć logi systemowe i ograniczyć ekspozycję instalacji multisite.