CVE-2023-0479: podatność XSS w wtyczce Print Invoice & Delivery Notes for WooCommerce
Podatność reflected XSS w wtyczce Print Invoice & Delivery Notes for WooCommerce przed wersją 4.7.2. Zalecana aktualizacja i kontrola uprawnień.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- print invoice \& delivery notes for woocommerce
Co wiadomo
Wtyczka Print Invoice & Delivery Notes for WooCommerce w wersjach przed 4.7.2 jest podatna na atak reflected XSS, który umożliwia wykonanie złośliwego kodu przez użytkowników z uprawnieniami edycji zamówień innych użytkowników. Luka wynika z nieprawidłowego przetwarzania parametrów URL w panelu administracyjnym WooCommerce.
Wpływ biznesowy
Atakujący posiadający odpowiednie uprawnienia mogą wykorzystać tę podatność do wykonania złośliwego skryptu w kontekście przeglądarki administratora, co może prowadzić do kradzieży sesji, manipulacji danymi zamówień lub innych działań szkodliwych dla sklepu internetowego. Wpływa to na bezpieczeństwo i integralność systemu zarządzania zamówieniami WooCommerce.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 4.7.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu zamówień tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników w systemie WooCommerce.