CVE-2026-7517: Stored Cross-Site Scripting w wtyczce Custom Payment Gateways dla WooCommerce
Wtyczka Custom Payment Gateways WooCommerce do wersji 2.1.0 ma podatność XSS. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 16.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Payment Gateways dla WooCommerce w wersjach do 2.1.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'alg_wc_cpg_input_fields'. Atakujący może wstrzyknąć złośliwy kod wykonywany podczas odwiedzenia zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli sklepów WooCommerce. Atak nie wymaga uwierzytelnienia ani specjalnej konfiguracji wtyczki, co zwiększa ryzyko wykorzystania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom Payment Gateways i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań POST związanych z parametrem 'alg_wc_cpg_input_fields' oraz rozważyć zastosowanie reguł WAF blokujących podejrzane dane wejściowe.