Вразливість Stored XSS у плагіні WooCommerce Cost of Goods до версії 4.1.0

Вразливість Stored XSS у плагіні WooCommerce Cost of Goods до версії 4.1.0 дозволяє впроваджувати скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2026-6962CVSS 6.4Web

Вразливість Stored XSS у плагіні WooCommerce Cost of Goods до версії 4.1.0

Вразливість Stored XSS у плагіні WooCommerce Cost of Goods до версії 4.1.0 дозволяє впроваджувати скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cost of Goods: Product Cost & Profit Calculator для WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткодах 'alg_wc_cog_product_cost' та 'alg_wc_cog_product_profit'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку даних та довіру до сайту. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого ПЗ. Середній рівень критичності вказує на необхідність своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення в шорткодах. Загалом, варто регулярно моніторити безпеку та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки