CVE-2022-3194: podatność XSS w wtyczce Dokan dla WordPress

Podatność XSS w Dokan WordPress przed 3.6.4 pozwala na wstrzykiwanie JavaScript w recenzjach produktów. Zalecana aktualizacja wtyczki.
CVE-2022-3194CVSS 5.4CMS

CVE-2022-3194: podatność XSS w wtyczce Dokan dla WordPress

Podatność XSS w Dokan WordPress przed 3.6.4 pozwala na wstrzykiwanie JavaScript w recenzjach produktów. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
39.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
dokan

Co wiadomo

Wtyczka Dokan dla WordPress w wersjach przed 3.6.4 umożliwia sprzedawcom wstrzykiwanie dowolnego kodu JavaScript w recenzjach produktów, co może prowadzić do ataków typu stored XSS na innych użytkowników, w tym administratorów strony.

Wpływ biznesowy

Ta luka bezpieczeństwa może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratorów lub innych użytkowników, co może skutkować przejęciem kontroli nad kontem, kradzieżą danych lub dalszym rozprzestrzenianiem ataku. Organizacje korzystające z Dokan powinny traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa swoich witryn e-commerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Dokan do wersji 3.6.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do dodawania recenzji oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS