Уразливість Reflected XSS у плагіні Order Delivery Date для WooCommerce

Вразливість Reflected XSS у плагіні Order Delivery Date для WooCommerce до 12.4.0 може загрожувати адміністраторам. Рекомендується оновлення плагіна.
CVE-2025-2929CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Order Delivery Date для WooCommerce

Вразливість Reflected XSS у плагіні Order Delivery Date для WooCommerce до 12.4.0 може загрожувати адміністраторам. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
12.32%
Активно використовується
немає в KEV
Продукт
order delivery date for woocommerce

Що відомо

Плагін Order Delivery Date для WooCommerce версії до 12.4.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера жертви, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на базі WooCommerce це означає потенційний ризик компрометації адміністративних облікових записів та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Order Delivery Date до версії 12.4.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки