Luka XSS w wtyczce Product Video Gallery dla WooCommerce (CVE-2026-10104)
Wtyczka Product Video Gallery dla WooCommerce do 1.5.1.8 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami menedżera sklepu.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Video Gallery dla WooCommerce w wersjach do 1.5.1.8 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr custom_thumbnail. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami menedżera sklepu i wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami menedżera sklepu lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele sklepów internetowych powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Product Video Gallery i jej instalację, jeśli jest dostępna poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy uprawnień użytkowników i edukacja personelu również pomogą ograniczyć ryzyko.