Уразливість Stored XSS у плагіні NextMove Lite – Thank You Page для WooCommerce

Виявлено Stored XSS у плагіні NextMove Lite – Thank You Page для WooCommerce через недостатню санітизацію шорткоду xlwcty_current_date. Рекомендується оновлення.
CVE-2026-0703CVSS 6.4Web

Уразливість Stored XSS у плагіні NextMove Lite – Thank You Page для WooCommerce

Виявлено Stored XSS у плагіні NextMove Lite – Thank You Page для WooCommerce через недостатню санітизацію шорткоду xlwcty_current_date. Рекомендується оновлення.

CVSS
6.4 MEDIUM
EPSS
9.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NextMove Lite – Thank You Page для WooCommerce у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'xlwcty_current_date' у версіях до 2.23.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру клієнтів і безпеку даних. Власники сайтів і адміністратори повинні врахувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або шорткоду 'xlwcty_current_date' для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки