Уразливість Stored XSS у плагіні Experto Dashboard для WooCommerce до версії 1.0.4

Виявлено Stored XSS у плагіні Experto Dashboard для WooCommerce до версії 1.0.4. Рекомендується оновлення та обмеження доступу для захисту системи.
CVE-2026-3574CVSS 4.4Web

Уразливість Stored XSS у плагіні Experto Dashboard для WooCommerce до версії 1.0.4

Виявлено Stored XSS у плагіні Experto Dashboard для WooCommerce до версії 1.0.4. Рекомендується оновлення та обмеження доступу для захисту системи.

CVSS
4.4 MEDIUM
EPSS
10.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Experto Dashboard для WooCommerce у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у полях налаштувань, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Уразливість виникає через недостатню санітизацію введених даних та відсутність екранування при виводі.

Бізнес-вплив

Ця уразливість може дозволити користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуватимуться при відкритті сторінки налаштувань плагіна. Це створює ризик компрометації адміністративних сесій та потенційних атак на користувачів, особливо у мультисайтових інсталяціях або при вимкненому фільтрі unfiltered_html.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до сторінки налаштувань плагіна лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію системи. Також варто розглянути тимчасове відключення плагіна у мультисайтових середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки