CVE-2025-14626: podatność Stored XSS w wtyczce QR Code for WooCommerce

Podatność Stored XSS w wtyczce QR Code for WooCommerce do wersji 1.9.42 umożliwia ataki skryptowe. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-14626CVSS 6.4Web

CVE-2025-14626: podatność Stored XSS w wtyczce QR Code for WooCommerce

Podatność Stored XSS w wtyczce QR Code for WooCommerce do wersji 1.9.42 umożliwia ataki skryptowe. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka QR Code for WooCommerce order emails, PDF invoices, packing slips dla WordPress do wersji 1.9.42 zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS