Вразливість Stored XSS у плагіні WC Builder для WooCommerce

Вразливість Stored XSS у плагіні WC Builder для WooCommerce дозволяє Shop Manager впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-14054CVSS 4.4Web

Вразливість Stored XSS у плагіні WC Builder для WooCommerce

Вразливість Stored XSS у плагіні WC Builder для WooCommerce дозволяє Shop Manager впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
10.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WC Builder для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'heading_color' та інші стилістичні параметри шорткоду wpbforwpbakery_product_additional_information. Це дозволяє автентифікованим користувачам з рівнем доступу Shop Manager і вище впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що потенційно ставить під загрозу конфіденційність даних і безпеку клієнтів. Для власників інфраструктури це означає ризик компрометації вебсайту та втрати довіри користувачів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WC Builder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Shop Manager, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто розглянути тимчасове відключення уразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки