Вразливість Reflected XSS у плагіні Customer Reviews Collector для WooCommerce

Вразливість Reflected XSS у плагіні Customer Reviews Collector для WooCommerce дозволяє виконувати шкідливі скрипти через параметр 'email-text'. Рекомендується оновлення та обмеження доступу.
CVE-2025-12123CVSS 6.1CMS

Вразливість Reflected XSS у плагіні Customer Reviews Collector для WooCommerce

Вразливість Reflected XSS у плагіні Customer Reviews Collector для WooCommerce дозволяє виконувати шкідливі скрипти через параметр 'email-text'. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
10.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Customer Reviews Collector для WooCommerce має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'email-text' у версіях до 4.6.1 включно. Це дозволяє зловмисникам вставляти шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може бути використана неавторизованими атакуючими для виконання довільних скриптів у браузерах користувачів, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WooCommerce повинні врахувати ризики компрометації довіри клієнтів та потенційних фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Customer Reviews Collector і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'email-text', впровадити додаткову фільтрацію введених даних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки