CVE-2025-5062: Luka XSS w WooCommerce do wersji 9.4.2
WooCommerce do wersji 9.4.2 ma lukę XSS na stronie 'customize-store'. Zalecane jest szybkie wdrożenie poprawek i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce
Co wiadomo
Wtyczka WooCommerce dla WordPressa jest podatna na atak Cross-Site Scripting (XSS) oparty na PostMessage na stronie 'customize-store' we wszystkich wersjach do 9.4.2 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i braku odpowiedniego escapingu danych wyjściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli sklepów internetowych. Zagrożenie to jest szczególnie istotne dla operatorów sklepów WooCommerce, którzy powinni zwrócić uwagę na bezpieczeństwo interakcji użytkowników z panelem personalizacji sklepu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji WooCommerce i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do strony 'customize-store' oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy edukować użytkowników, aby nie klikali w podejrzane linki i rozważyć wdrożenie mechanizmów zabezpieczających przed XSS.