Вразливість Reflected XSS у плагіні SysBasics Customize My Account для WooCommerce

Вразливість Reflected XSS у плагіні SysBasics Customize My Account для WooCommerce дозволяє виконувати шкідливі скрипти через параметр 'tab'.
CVE-2026-12137CVSS 6.1Web

Вразливість Reflected XSS у плагіні SysBasics Customize My Account для WooCommerce

Вразливість Reflected XSS у плагіні SysBasics Customize My Account для WooCommerce дозволяє виконувати шкідливі скрипти через параметр 'tab'.

CVSS
6.1 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SysBasics Customize My Account для WooCommerce версій до 4.3.6 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'tab'. Це дозволяє неавторизованим зловмисникам інжектувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Успішна експлуатація цієї вразливості може призвести до виконання довільного коду в контексті браузера користувача з рівнем доступу Shop Manager або вище. Це створює ризики компрометації облікових записів адміністраторів магазину та потенційного контролю над адміністративною панеллю WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ до адміністративної панелі лише довіреним користувачам, перегляньте журнали на предмет підозрілої активності та підвищіть обізнаність користувачів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки