Ad

CVE-2026-17161

MEDIUM CVSS 3.1: 6,4
Обновлено 29 июля 2026
Wpxpo
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Wpxpo
Публичный эксплойт Нет

Плагин WowStore — Store Builder & Product Blocks for WooCommerce для WordPress уязвим к хранимым межсайтовым сценариям через атрибут блока filterMobileText во всех версиях до 4.4.24 включительно из-за недостаточной очистки ввода и экранирования вывода. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне участника и выше, внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице. Очистка wp_kses_post с сохранением времени неэффективна, поскольку полезная нагрузка хранится внутри комментария-разделителя блоков Гутенберга в формате JSON, который wp_kses_post сохраняет, позволяя строке разбивки атрибутов сохраниться до render_callback на стороне сервера.

Показать оригинальное описание (EN)

The WowStore – Store Builder & Product Blocks for WooCommerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'filterMobileText' Block Attribute in all versions up to, and including, 4.4.24 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The save-time wp_kses_post sanitization is ineffective because the payload is stored inside a Gutenberg block delimiter comment as JSON, which wp_kses_post preserves, allowing an attribute-breakout string to survive to the server-side render_callback.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

wpxpo:wowstore – store builder & product blocks for woocommerce