Уразливість WooCommerce: Cross-Site Scripting через PostMessage на сторінці 'customize-store'

Виявлено уразливість XSS у WooCommerce до версії 9.4.2 на сторінці 'customize-store'. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2025-5062CVSS 6.1CMS

Уразливість WooCommerce: Cross-Site Scripting через PostMessage на сторінці 'customize-store'

Виявлено уразливість XSS у WooCommerce до версії 9.4.2 на сторінці 'customize-store'. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
34.15%
Активно використовується
немає в KEV
Продукт
woocommerce

Що відомо

Плагін WooCommerce для WordPress має уразливість типу Cross-Site Scripting (XSS) через PostMessage на сторінці 'customize-store' у версіях до 9.4.2 включно. Недостатня санітизація та екранування вхідних даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у контексті сайту, що ставить під загрозу безпеку користувачів і може спричинити викрадення сесій, зміну контенту або інші атаки. Власники сайтів на WooCommerce повинні врахувати ризики для довіри користувачів і можливі наслідки для репутації та безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'customize-store', провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки