Уразливість Stored XSS у плагіні PDF Catalog для WooCommerce

Виявлено Stored XSS у плагіні PDF Catalog WooCommerce до версії 1.1.18. Рекомендується оновлення та обмеження доступу.
CVE-2025-12191CVSS 5.4CMS

Уразливість Stored XSS у плагіні PDF Catalog для WooCommerce

Виявлено Stored XSS у плагіні PDF Catalog WooCommerce до версії 1.1.18. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
4.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PDF Catalog для WooCommerce у WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних у AJAX дії 'pdfcatalog' у версіях до 1.1.18 включно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PDF Catalog і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на ознаки зловмисної активності та впровадити додаткові заходи захисту, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки