Вразливість Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.97.0

Вразливість Stored XSS у плагіні Customer Reviews for WooCommerce дозволяє неавторизованим користувачам впроваджувати шкідливі скрипти через параметр media[].href.
CVE-2026-1316CVSS 7.2CMS

Вразливість Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.97.0

Вразливість Stored XSS у плагіні Customer Reviews for WooCommerce дозволяє неавторизованим користувачам впроваджувати шкідливі скрипти через параметр media[].href.

CVSS
7.2 HIGH
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Customer Reviews for WooCommerce для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'media[].href' у всіх версіях до 5.97.0 включно. Це дозволяє неавторизованим зловмисникам, якщо увімкнено 'Enable for Guests', впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками через браузер. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик безпеки, особливо якщо плагін дозволяє гостям залишати відгуки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Customer Reviews for WooCommerce до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити можливість залишати відгуки для гостей, провести аудит журналів на предмет підозрілої активності та розглянути тимчасові заходи з обмеження доступу до функціоналу, що обробляє параметр 'media[].href'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки