CVE-2022-3194: podatność XSS w wtyczce Dokan dla WordPress
Podatność XSS w Dokan WordPress przed 3.6.4 pozwala na wstrzykiwanie JavaScript w recenzjach produktów. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 39.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dokan
Co wiadomo
Wtyczka Dokan dla WordPress w wersjach przed 3.6.4 umożliwia sprzedawcom wstrzykiwanie dowolnego kodu JavaScript w recenzjach produktów, co może prowadzić do ataków typu stored XSS na innych użytkowników, w tym administratorów strony.
Wpływ biznesowy
Ta luka bezpieczeństwa może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratorów lub innych użytkowników, co może skutkować przejęciem kontroli nad kontem, kradzieżą danych lub dalszym rozprzestrzenianiem ataku. Organizacje korzystające z Dokan powinny traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa swoich witryn e-commerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Dokan do wersji 3.6.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do dodawania recenzji oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa aplikacji webowej.