Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-7496CVSS 6.4CMS

Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
11.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Smart Compare для WooCommerce у WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у версіях до 6.4.7 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що створює ризики для безпеки вебсайту та довіри користувачів. Власники сайтів на WordPress із цим плагіном повинні врахувати потенційний вплив на безпеку та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки