Вразливість Stored XSS у плагіні CorvusPay WooCommerce Payment Gateway для WordPress

Вразливість Stored XSS у плагіні CorvusPay WooCommerce Payment Gateway для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-6939CVSS 7.2Web

Вразливість Stored XSS у плагіні CorvusPay WooCommerce Payment Gateway для WordPress

Вразливість Stored XSS у плагіні CorvusPay WooCommerce Payment Gateway для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
24.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CorvusPay WooCommerce Payment Gateway для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'approval_code' у версіях до 2.7.4 включно. Уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress з цим плагіном можуть зазнати втрат довіри клієнтів та порушення безпеки даних. Вразливість має високий рівень критичності (CVSS 7.2), що вимагає оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна CorvusPay WooCommerce Payment Gateway і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /wp-json/corvuspay/success/, провести аудит логів на наявність підозрілих запитів та впровадити додаткові заходи фільтрації та санітизації введених даних. Також варто інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки