CVE-2025-13974: Stored XSS w Email Customizer for WooCommerce

Podatność Stored XSS w Email Customizer for WooCommerce do WordPressa umożliwia ataki przez szablony e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13974CVSS 4.4Web

CVE-2025-13974: Stored XSS w Email Customizer for WooCommerce

Podatność Stored XSS w Email Customizer for WooCommerce do WordPressa umożliwia ataki przez szablony e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
22.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Email Customizer for WooCommerce do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) w szablonach e-maili w wersjach do 2.6.7 włącznie. Luka umożliwia administratorom wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania maili przez klientów, dotyczy instalacji multisite i wyłączonej opcji unfiltered_html.

Wpływ biznesowy

Podatność pozwala na wykonanie złośliwego kodu w kontekście przeglądarki odbiorcy wiadomości e-mail, co może prowadzić do kradzieży danych lub manipulacji treścią komunikacji. Zagrożenie dotyczy głównie środowisk multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co wymaga szczególnej uwagi administratorów WordPressa korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Customizer for WooCommerce i jej wdrożenie. W przypadku braku łatki, ogranicz dostęp administratorów oraz rozważ weryfikację i monitorowanie szablonów e-mail pod kątem podejrzanych skryptów. Dodatkowo warto przejrzeć logi systemowe i ograniczyć ekspozycję instalacji multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS