Вразливість XSS у плагіні Flow Payment для WordPress на сторінці оформлення WooCommerce

Вразливість відображеного XSS у Flow Payment 3.0.8 для WordPress WooCommerce дозволяє виконання шкідливого коду через параметр error_message.
CVE-2026-57857CVSS 5.1Web

Вразливість XSS у плагіні Flow Payment для WordPress на сторінці оформлення WooCommerce

Вразливість відображеного XSS у Flow Payment 3.0.8 для WordPress WooCommerce дозволяє виконання шкідливого коду через параметр error_message.

CVSS
5.1 MEDIUM
EPSS
13.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flow Payment версії 3.0.8 для WordPress має вразливість відображеного міжсайтового скриптингу (XSS) на сторінці оформлення замовлення WooCommerce. Уразливість виникає через відсутність санітизації параметра error_message, що дозволяє неавторизованому зловмиснику виконати шкідливий JavaScript у браузері користувача.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в браузері клієнтів сайту, що потенційно дозволяє викрадення сесій, фішинг або інші атаки, що впливають на довіру користувачів і безпеку транзакцій. Власники сайтів з WooCommerce повинні врахувати ризики для безпеки та репутації, особливо якщо плагін використовується для обробки платежів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flow Payment від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки оформлення замовлення, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися кращих практик безпеки веб-додатків, включно з санітизацією та екрануванням вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки