CVE-2025-0511: Уразливість Stored XSS у плагіні Welcart e-Commerce для WordPress
Виявлено Stored XSS у плагіні Welcart e-Commerce для WordPress до версії 2.11.9. Рекомендується оновлення та посилення безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 27.1%
- Активно використовується
- немає в KEV
- Продукт
- welcart e-commerce
Що відомо
Плагін Welcart e-Commerce для WordPress у версіях до 2.11.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'name' через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість Stored XSS може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Для власників інфраструктури це означає підвищений ризик компрометації облікових записів та втрати довіри клієнтів. Вразливі сайти можуть зазнати репутаційних збитків і потенційних фінансових втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Welcart e-Commerce та застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити введення користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати публічний доступ до вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.