Вразливість Stored XSS у плагіні Brands for WooCommerce для WordPress

Вразливість Stored XSS у плагіні Brands for WooCommerce дозволяє впроваджувати шкідливі скрипти через метадані терміну. Рекомендується оновлення та обмеження доступу.
CVE-2026-15647CVSS 4.4Web

Вразливість Stored XSS у плагіні Brands for WooCommerce для WordPress

Вразливість Stored XSS у плагіні Brands for WooCommerce дозволяє впроваджувати шкідливі скрипти через метадані терміну. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
9.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Brands for WooCommerce для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле метаданих терміну 'br_brand_tooltip' у версіях до 3.8.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче custom inject-увати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє користувачам із правами Shop Manager та вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку вебсайту та довіру користувачів. Оскільки payload зберігається у метаданих терміну, стандартні обмеження WordPress не захищають від цієї атаки, що підвищує ризики компрометації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих компонентів. Важливо також контролювати введення даних у поле 'br_brand_tooltip' та застосовувати додаткові фільтри.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки