Вразливість Stored XSS у Pixel Manager для WooCommerce до версії 1.49.0

Pixel Manager для WooCommerce має Stored XSS через недостатню санітизацію, що дозволяє впровадження скриптів користувачам з правами контриб'ютора і вище.
CVE-2025-6201CVSS 6.4Web

Вразливість Stored XSS у Pixel Manager для WooCommerce до версії 1.49.0

Pixel Manager для WooCommerce має Stored XSS через недостатню санітизацію, що дозволяє впровадження скриптів користувачам з правами контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
13.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pixel Manager для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє аутентифікованим користувачам з певними правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливих скриптів серед користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pixel Manager для WooCommerce та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки