Вразливість Stored XSS у плагіні Stock History & Reports Manager для WooCommerce

Виявлено Stored XSS у плагіні WooCommerce Stock History & Reports Manager через недостатню санітизацію шорткоду. Рекомендується оновлення плагіна.
CVE-2025-10167CVSS 6.4Web

Вразливість Stored XSS у плагіні Stock History & Reports Manager для WooCommerce

Виявлено Stored XSS у плагіні WooCommerce Stock History & Reports Manager через недостатню санітизацію шорткоду. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
13.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stock History & Reports Manager для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду alg_wc_stock_snapshot_restocked у версіях до 2.2.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів та порушення цілісності вебсайту на базі WordPress з WooCommerce.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Stock History & Reports Manager та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Плануйте пріоритетне оновлення для усунення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки