Уразливість Stored XSS у плагіні Email Customizer для WooCommerce

Stored XSS у плагіні Email Customizer WooCommerce дозволяє адміністраторам впроваджувати скрипти в шаблони листів. Оновіть плагін для безпеки.
CVE-2025-13974CVSS 4.4Web

Уразливість Stored XSS у плагіні Email Customizer для WooCommerce

Stored XSS у плагіні Email Customizer WooCommerce дозволяє адміністраторам впроваджувати скрипти в шаблони листів. Оновіть плагін для безпеки.

CVSS
4.4 MEDIUM
EPSS
22.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Customizer для WooCommerce у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вмісту шаблонів електронної пошти у версіях до 2.6.7 включно. Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді транзакційних листів клієнтами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у поштових клієнтах користувачів, що ставить під загрозу безпеку даних та довіру клієнтів. Вона актуальна для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Власники інфраструктури повинні врахувати ризики компрометації облікових записів та потенційних атак через електронну пошту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо адміністративні, переглянути налаштування unfiltered_html, знизити експозицію вразливих систем, а також моніторити журнали на предмет підозрілої активності, пов’язаної з електронною поштою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки