Уразливість Reflected XSS у плагіні Live Sales Notification для WooCommerce

Плагін Live Sales Notification для WooCommerce має Reflected XSS у параметрі 'woomotiv_limit'. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-13137CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Live Sales Notification для WooCommerce

Плагін Live Sales Notification для WooCommerce має Reflected XSS у параметрі 'woomotiv_limit'. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
7.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Live Sales Notification для WooCommerce (версії до 3.6.3 включно) має уразливість Reflected Cross-Site Scripting через параметр 'woomotiv_limit' через недостатню санітизацію вводу. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам впроваджувати шкідливі скрипти на сторінках сайту, що може призвести до викрадення сесій користувачів або інших атак через браузер. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Live Sales Notification і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'woomotiv_limit', провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки