CVE-2025-14436: Luka XSS w wtyczce Brevo for WooCommerce dla WordPress

Wtyczka Brevo for WooCommerce do WordPress ma krytyczną lukę XSS w parametrze 'user_connection_id'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14436CVSS 7.2Web

CVE-2025-14436: Luka XSS w wtyczce Brevo for WooCommerce dla WordPress

Wtyczka Brevo for WooCommerce do WordPress ma krytyczną lukę XSS w parametrze 'user_connection_id'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
17.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Brevo for WooCommerce dla WordPress do wersji 4.0.49 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'user_connection_id' z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań złośliwych, co zagraża integralności i bezpieczeństwu witryny oraz danych klientów. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach e-commerce, gdzie bezpieczeństwo danych jest kluczowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brevo for WooCommerce i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS