Luka XSS w wtyczce YITH WooCommerce Wishlist dla WordPress

Podatność XSS w wtyczce YITH WooCommerce Wishlist do WordPressa umożliwia ataki przez parametr 'id'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5238CVSS 6.4CMS

Luka XSS w wtyczce YITH WooCommerce Wishlist dla WordPress

Podatność XSS w wtyczce YITH WooCommerce Wishlist do WordPressa umożliwia ataki przez parametr 'id'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YITH WooCommerce Wishlist do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'id' w wersjach do 4.5.0 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów zarządzających sklepami opartymi na WooCommerce z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YITH WooCommerce Wishlist i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów ochrony przed XSS i przegląd konfiguracji bezpieczeństwa WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS