Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-8618CVSS 6.4Web

Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
14.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Smart Quick View для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode woosq_btn у версіях до 4.2.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Для власників сайтів на WooCommerce це підвищує ризик порушення безпеки та довіри клієнтів. ІТ-операторам слід оцінити вплив на інфраструктуру та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPC Smart Quick View і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки