Вразливість Stored XSS у плагіні WCFM Marketplace для WooCommerce

Вразливість Stored XSS у плагіні WCFM Marketplace для WooCommerce дозволяє впроваджувати шкідливі скрипти через заголовки вкладень. Рекомендується оновлення та контроль доступу.
CVE-2026-12126CVSS 6.4Web

Вразливість Stored XSS у плагіні WCFM Marketplace для WooCommerce

Вразливість Stored XSS у плагіні WCFM Marketplace для WooCommerce дозволяє впроваджувати шкідливі скрипти через заголовки вкладень. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
10.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM Marketplace для WooCommerce у версіях до 3.7.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовку вкладення 'post_title'. Атакуючі з рівнем доступу Vendor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок з інфікованими даними.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами Vendor впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії від імені користувачів з привілеями. Це підвищує ризик компрометації облікових записів і порушення цілісності даних у системі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WCFM Marketplace і встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, ретельно контролювати завантаження медіафайлів і переглядати журнали активності на предмет підозрілих дій. Також варто розглянути впровадження додаткових засобів фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки