Вразливість Stored XSS у плагіні Customize My Account For Woocommerce для WordPress

Вразливість Stored XSS у плагіні Customize My Account For Woocommerce для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2026-12136CVSS 6.4Web

Вразливість Stored XSS у плагіні Customize My Account For Woocommerce для WordPress

Вразливість Stored XSS у плагіні Customize My Account For Woocommerce для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Customize My Account For Woocommerce для WordPress версій до 4.3.6 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'sysbasics_user_avatar'. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для безпеки та довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки