CVE-2026-15324: Stored XSS w wtyczce Customize My Account dla WooCommerce

Luka Stored XSS w wtyczce Customize My Account WooCommerce umożliwia atakującym z uprawnieniami menedżera sklepu wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15324CVSS 4.4Web

CVE-2026-15324: Stored XSS w wtyczce Customize My Account dla WooCommerce

Luka Stored XSS w wtyczce Customize My Account WooCommerce umożliwia atakującym z uprawnieniami menedżera sklepu wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
11.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Customize My Account dla WooCommerce w wersjach do 4.4.14 ma lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'row_type'. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami menedżera sklepu na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami menedżera sklepu mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością strony. Może to wpłynąć na bezpieczeństwo danych klientów oraz reputację sklepu internetowego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do panelu zarządzania tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj konfigurację wtyczki i rozważ zastosowanie dodatkowych mechanizmów filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS