Уразливість Reflected XSS у плагіні Premmerce WooCommerce Customers Manager для WordPress

Reflected XSS у плагіні Premmerce WooCommerce Customers Manager для WordPress дозволяє впроваджувати шкідливі скрипти через параметри URL. Оновіть плагін для безпеки.
CVE-2025-13369CVSS 6.1Web

Уразливість Reflected XSS у плагіні Premmerce WooCommerce Customers Manager для WordPress

Reflected XSS у плагіні Premmerce WooCommerce Customers Manager для WordPress дозволяє впроваджувати шкідливі скрипти через параметри URL. Оновіть плагін для безпеки.

CVSS
6.1 MEDIUM
EPSS
18.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Premmerce WooCommerce Customers Manager для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через параметри 'money_spent_from', 'money_spent_to', 'registered_from' та 'registered_to' у версіях до 1.1.14 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися, якщо адміністратор перейде за спеціально сформованим посиланням.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів та виконання небажаних дій на сайті, що потенційно впливає на безпеку та цілісність веб-ресурсу. Це створює ризик витоку даних або порушення роботи інфраструктури, особливо якщо адміністратори неуважно взаємодіють з підозрілими посиланнями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ адміністраторів до неперевірених посилань, перевірте журнали на наявність підозрілої активності та впровадьте додаткові заходи фільтрації та санітизації введених даних. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки