Вразливість Reflected XSS у плагіні Coupon Affiliates для WooCommerce

Вразливість Reflected XSS у плагіні Coupon Affiliates для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр commission_summary.
CVE-2025-3598CVSS 6.1Web

Вразливість Reflected XSS у плагіні Coupon Affiliates для WooCommerce

Вразливість Reflected XSS у плагіні Coupon Affiliates для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр commission_summary.

CVSS
6.1 MEDIUM
EPSS
32.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Coupon Affiliates для WooCommerce має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр commission_summary у версіях до 6.3.0. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру клієнтів і зазнати репутаційних збитків через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих параметрів, впровадити додаткові механізми фільтрації введених даних, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки