CVE-2026-3231: Stored Cross-Site Scripting w wtyczce Checkout Field Editor dla WooCommerce
Wysokie ryzyko XSS w wtyczce WooCommerce Checkout Field Editor do wersji 2.1.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 24.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Checkout Field Editor (Checkout Manager) dla WooCommerce do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wartości niestandardowych pól radio i checkboxgroup przesyłane przez WooCommerce Block Checkout Store API we wszystkich wersjach do 2.1.7 włącznie. Atak umożliwia wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania szczegółów zamówienia przez administratora.
Wpływ biznesowy
Podatność ta może pozwolić nieautoryzowanym atakującym na wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WooCommerce, co może prowadzić do przejęcia sesji administratora, modyfikacji danych zamówień lub innych działań szkodliwych dla integralności i bezpieczeństwa sklepu internetowego. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Checkout Field Editor i jej instalację, jeśli jest dostępna poprawka. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Warto również przeprowadzić przegląd i weryfikację niestandardowych pól w zamówieniach.