Уразливість Stored XSS у плагіні Kadence WooCommerce Email Designer для WordPress

Виявлено Stored XSS у плагіні Kadence WooCommerce Email Designer для WordPress. Рекомендується оновлення та посилення безпеки для захисту сайту.
CVE-2025-13387CVSS 7.2CMS

Уразливість Stored XSS у плагіні Kadence WooCommerce Email Designer для WordPress

Виявлено Stored XSS у плагіні Kadence WooCommerce Email Designer для WordPress. Рекомендується оновлення та посилення безпеки для захисту сайту.

CVSS
7.2 HIGH
EPSS
20.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kadence WooCommerce Email Designer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імені клієнта у версіях до 1.5.17 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри клієнтів, особливо для інтернет-магазинів на базі WordPress з активним використанням плагіна.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Kadence WooCommerce Email Designer і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити введення імен клієнтів, провести аудит журналів на наявність підозрілої активності та зменшити публічний доступ до уразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки