Вразливість Stored XSS у плагіні Recently Purchased Products For Woo для WordPress

Вразливість Stored XSS у плагіні Recently Purchased Products For Woo до версії 1.1.3 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'view'.
CVE-2025-1008CVSS 6.4Web

Вразливість Stored XSS у плагіні Recently Purchased Products For Woo для WordPress

Вразливість Stored XSS у плагіні Recently Purchased Products For Woo до версії 1.1.3 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'view'.

CVSS
6.4 MEDIUM
EPSS
21.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Recently Purchased Products For Woo для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'view' у версіях до 1.1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і може порушити роботу вебсайту. Адміністратори ризикують отримати компрометацію облікових записів або втрату довіри користувачів через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Recently Purchased Products For Woo і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу до параметра 'view'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки