Вразливість Stored XSS у плагіні Welcart e-Commerce для WordPress

Вразливість Stored XSS у плагіні Welcart e-Commerce для WordPress дозволяє впроваджувати шкідливі скрипти через налаштування 'order_mail'. Оновіть плагін для безпеки.
CVE-2025-10651CVSS 5.5CMS

Вразливість Stored XSS у плагіні Welcart e-Commerce для WordPress

Вразливість Stored XSS у плагіні Welcart e-Commerce для WordPress дозволяє впроваджувати шкідливі скрипти через налаштування 'order_mail'. Оновіть плагін для безпеки.

CVSS
5.5 MEDIUM
EPSS
14.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Welcart e-Commerce для WordPress до версії 2.11.22 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'order_mail'. Аутентифіковані користувачі з правами редактора і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до сторінки налаштувань електронної пошти.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами редактора або вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну налаштувань або інші небажані дії від імені адміністратора. Це підвищує ризик компрометації сайту та порушення його цілісності.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Welcart e-Commerce до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані в налаштуваннях та контролювати журнали доступу на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки