CVE-2023-0079: podatność XSS w wtyczce Customer Reviews for WooCommerce
Podatność XSS w wtyczce Customer Reviews for WooCommerce przed wersją 5.17.0 umożliwia ataki Stored XSS użytkownikom z rolą współtwórcy i wyższą.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- customer reviews for woocommerce
Co wiadomo
Wtyczka Customer Reviews for WooCommerce w wersjach przed 5.17.0 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współtwórcy lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Customer Reviews for WooCommerce do wersji 5.17.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd i weryfikację stosowanych shortcode w treściach witryny.