CVE-2026-3231: Stored Cross-Site Scripting w wtyczce Checkout Field Editor dla WooCommerce

Wysokie ryzyko XSS w wtyczce WooCommerce Checkout Field Editor do wersji 2.1.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-3231CVSS 7.2Web

CVE-2026-3231: Stored Cross-Site Scripting w wtyczce Checkout Field Editor dla WooCommerce

Wysokie ryzyko XSS w wtyczce WooCommerce Checkout Field Editor do wersji 2.1.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
24.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Checkout Field Editor (Checkout Manager) dla WooCommerce do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez wartości niestandardowych pól radio i checkboxgroup przesyłane przez WooCommerce Block Checkout Store API we wszystkich wersjach do 2.1.7 włącznie. Atak umożliwia wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania szczegółów zamówienia przez administratora.

Wpływ biznesowy

Podatność ta może pozwolić nieautoryzowanym atakującym na wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WooCommerce, co może prowadzić do przejęcia sesji administratora, modyfikacji danych zamówień lub innych działań szkodliwych dla integralności i bezpieczeństwa sklepu internetowego. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Checkout Field Editor i jej instalację, jeśli jest dostępna poprawka. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Warto również przeprowadzić przegląd i weryfikację niestandardowych pól w zamówieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS