Вразливість Stored XSS у плагіні FiboSearch для WooCommerce

Вразливість Stored XSS у плагіні FiboSearch для WooCommerce дозволяє атакуючим з рівнем Contributor вставляти шкідливі скрипти через шорткод thegem_te_search.
CVE-2025-14298CVSS 5.4Web

Вразливість Stored XSS у плагіні FiboSearch для WooCommerce

Вразливість Stored XSS у плагіні FiboSearch для WooCommerce дозволяє атакуючим з рівнем Contributor вставляти шкідливі скрипти через шорткод thegem_te_search.

CVSS
5.4 MEDIUM
EPSS
19.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FiboSearch – Ajax Search для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді thegem_te_search. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів, що призводить до компрометації сесій, викрадення даних або подальших атак. Вона вимагає наявності преміум-теми TheGem з увімкненим режимом Header Builder і активованою опцією заміни пошукових панелей FiboSearch, тому вплив обмежений середовищами з такою конфігурацією.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна FiboSearch та теми TheGem, обмежити доступ користувачів до рівня Contributor і вище, де це можливо, та тимчасово відключити опції інтеграції FiboSearch з TheGem. Також слід провести аудит журналів на предмет підозрілої активності і зменшити експозицію вразливих компонентів до оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки