Вразливість Stored Cross-Site Scripting у плагіні Brands for WooCommerce для WordPress

Stored XSS у плагіні Brands for WooCommerce (до версії 3.8.8) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб'ютора і вище.
CVE-2026-15646CVSS 6.4Web

Вразливість Stored Cross-Site Scripting у плагіні Brands for WooCommerce для WordPress

Stored XSS у плагіні Brands for WooCommerce (до версії 3.8.8) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
15.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Brands for WooCommerce для WordPress має вразливість Stored Cross-Site Scripting через атрибут 'style' шорткоду у версіях до 3.8.8 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам з рівнем доступу контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації веб-ресурсу та довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки