Вразливість Stored XSS у плагіні Checkout Field Editor для WooCommerce

Вразливість Stored XSS у плагіні WooCommerce Checkout Field Editor дозволяє інжекцію скриптів через API оформлення замовлень. Рекомендується оновлення та моніторинг.
CVE-2026-3231CVSS 7.2Web

Вразливість Stored XSS у плагіні Checkout Field Editor для WooCommerce

Вразливість Stored XSS у плагіні WooCommerce Checkout Field Editor дозволяє інжекцію скриптів через API оформлення замовлень. Рекомендується оновлення та моніторинг.

CVSS
7.2 HIGH
EPSS
24.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Checkout Field Editor (Checkout Manager) для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через обробку спеціальних полів типу radio та checkboxgroup у версіях до 2.1.7 включно. Зловмисники можуть інжектувати шкідливі скрипти через WooCommerce Block Checkout Store API, які виконуються при перегляді деталей замовлення адміністратором.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим атакам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані адміністраторів або змінити відображення сторінок замовлень. Для власників інфраструктури це означає підвищений ризик компрометації облікових записів з високими правами та потенційні порушення безпеки даних клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до API оформлення замовлень, ретельно перевіряти журнали активності на ознаки атак та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки