Вразливість Reflected XSS у плагіні HBLPAY Payment Gateway для WooCommerce

Вразливість Reflected XSS у плагіні HBLPAY Payment Gateway для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр 'cusdata'. Оновіть плагін для безпеки.
CVE-2025-14875CVSS 6.1CMS

Вразливість Reflected XSS у плагіні HBLPAY Payment Gateway для WooCommerce

Вразливість Reflected XSS у плагіні HBLPAY Payment Gateway для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр 'cusdata'. Оновіть плагін для безпеки.

CVSS
6.1 MEDIUM
EPSS
6.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HBLPAY Payment Gateway для WooCommerce у WordPress має вразливість Reflected Cross-Site Scripting через параметр 'cusdata' у версіях до 5.0.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення роботи сайту. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до параметра 'cusdata', впровадити додаткові заходи фільтрації введення та моніторити журнали подій на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки