Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce дозволяє впроваджувати шкідливі скрипти через шорткод 'shortcode_btn'. Рекомендується оновлення та обмеження доступу.
CVE-2025-5530CVSS 6.4Web

Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce дозволяє впроваджувати шкідливі скрипти через шорткод 'shortcode_btn'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
11.42%
Активно використовується
немає в KEV
Продукт
wpc smart compare for woocommerce

Що відомо

Плагін WPC Smart Compare для WooCommerce має вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів у шорткоді 'shortcode_btn' у версіях до 6.4.6 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції шорткоду 'shortcode_btn' до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки