CVE-2025-14436: Luka XSS w wtyczce Brevo for WooCommerce dla WordPress
Wtyczka Brevo for WooCommerce do WordPress ma krytyczną lukę XSS w parametrze 'user_connection_id'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 17.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Brevo for WooCommerce dla WordPress do wersji 4.0.49 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'user_connection_id' z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań złośliwych, co zagraża integralności i bezpieczeństwu witryny oraz danych klientów. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach e-commerce, gdzie bezpieczeństwo danych jest kluczowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brevo for WooCommerce i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.