CVE-2025-11727: Уразливість Stored XSS у плагіні Omnichannel для WooCommerce

Виявлено Stored XSS у плагіні Omnichannel для WooCommerce. Рекомендується оновлення та обмеження доступу для захисту від атак.
CVE-2025-11727CVSS 7.2Web

CVE-2025-11727: Уразливість Stored XSS у плагіні Omnichannel для WooCommerce

Виявлено Stored XSS у плагіні Omnichannel для WooCommerce. Рекомендується оновлення та обмеження доступу для захисту від атак.

CVSS
7.2 HIGH
EPSS
17.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Omnichannel для WooCommerce, що інтегрує Google, Amazon, eBay та Walmart, має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію sync() у версіях до 1.3.65 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Уразливість Stored XSS може призвести до компрометації облікових записів користувачів, викрадення сесійних даних та впровадження шкідливого коду на сайті. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів і можливі фінансові збитки через атаки, що використовують цю вразливість.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції sync(), провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки