Вразливість Stored XSS у плагіні WooCommerce WholeSale Products Dynamic Pricing Management

Вразливість Stored XSS у плагіні WooCommerce WholeSale Products Dynamic Pricing дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
CVE-2026-4479CVSS 4.4Web

Вразливість Stored XSS у плагіні WooCommerce WholeSale Products Dynamic Pricing Management

Вразливість Stored XSS у плагіні WooCommerce WholeSale Products Dynamic Pricing дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.

CVSS
4.4 MEDIUM
EPSS
5.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WholeSale Products Dynamic Pricing Management для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та цілісність вебсайту. Особливо це актуально для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Адміністратори повинні врахувати можливі ризики компрометації системи через цю уразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних налаштувань, ретельно контролювати права користувачів і переглянути журнали на предмет підозрілої активності. Також варто зменшити експозицію вразливих інсталяцій та забезпечити належну фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки