Вразливість Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.93.1

Stored XSS у плагіні Customer Reviews for WooCommerce через 'displayName' дозволяє впроваджувати скрипти. Оновіть плагін для захисту сайту.
CVE-2025-14891CVSS 6.4Web

Вразливість Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.93.1

Stored XSS у плагіні Customer Reviews for WooCommerce через 'displayName' дозволяє впроваджувати скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
15.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Customer Reviews for WooCommerce для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'displayName' у всіх версіях до 5.93.1 включно. Зловмисники з рівнем доступу клієнта і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій або інші атаки на користувачів сайту. Якщо увімкнено гостьове оформлення замовлень, потенційно уразливі і неавторизовані користувачі, хоча для цього їм потрібно отримати дійсний ID форми через розміщення замовлення. Це створює ризики для безпеки веб-ресурсу та довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Customer Reviews for WooCommerce до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій оформлення замовлень для гостей, перевірити журнали на ознаки експлуатації та ретельно контролювати введення користувачів. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки