Вразливість Stored XSS у плагіні Call for Price для WooCommerce (до версії 4.2.0)

Stored XSS у плагіні Call for Price WooCommerce дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.
CVE-2026-6447CVSS 4.4Web

Вразливість Stored XSS у плагіні Call for Price для WooCommerce (до версії 4.2.0)

Stored XSS у плагіні Call for Price WooCommerce дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
16.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Call for Price для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в адмінських налаштуваннях. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до інфікованих сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна лише для мультисайтових інсталяцій або при вимкненому параметрі unfiltered_html, що обмежує потенційний вплив. Операторам слід враховувати цей ризик при управлінні плагінами WooCommerce.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Call for Price від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит журналів безпеки та мінімізувати експозицію вразливих інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки