CVE-2026-15324: Stored XSS w wtyczce Customize My Account dla WooCommerce
Luka Stored XSS w wtyczce Customize My Account WooCommerce umożliwia atakującym z uprawnieniami menedżera sklepu wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Customize My Account dla WooCommerce w wersjach do 4.4.14 ma lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'row_type'. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami menedżera sklepu na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami menedżera sklepu mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością strony. Może to wpłynąć na bezpieczeństwo danych klientów oraz reputację sklepu internetowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do panelu zarządzania tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj konfigurację wtyczki i rozważ zastosowanie dodatkowych mechanizmów filtrowania i walidacji danych wejściowych.