Вразливість Stored XSS у плагіні Product Subtitle для WooCommerce

Вразливість Stored XSS у плагіні WooCommerce Product Subtitle дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2025-5285CVSS 6.4Web

Вразливість Stored XSS у плагіні Product Subtitle для WooCommerce

Вразливість Stored XSS у плагіні WooCommerce Product Subtitle дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
14.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Subtitle для WooCommerce у версіях до 1.3.9 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'htmlTag'. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик крадіжки сесій, фішингу або інших атак. Це створює загрозу безпеці вебсайту та довірі користувачів, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Product Subtitle до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте впровадження додаткових заходів фільтрації введення та виходу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки