CVE-2023-3671: podatność Reflected XSS w wtyczce MultiParcels Shipping for WooCommerce

Podatność Reflected XSS w wtyczce MultiParcels Shipping for WooCommerce przed wersją 1.15.4 może zagrozić administratorom sklepu WooCommerce.
CVE-2023-3671CVSS 6.1CMS

CVE-2023-3671: podatność Reflected XSS w wtyczce MultiParcels Shipping for WooCommerce

Podatność Reflected XSS w wtyczce MultiParcels Shipping for WooCommerce przed wersją 1.15.4 może zagrozić administratorom sklepu WooCommerce.

CVSS
6.1 MEDIUM
EPSS
37.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
multiparcels shipping for woocommerce

Co wiadomo

Wtyczka MultiParcels Shipping for WooCommerce w wersjach przed 1.15.4 nie sanitizuje i nie ucieka odpowiednio parametrów przed ich wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania WooCommerce. W efekcie może dojść do modyfikacji ustawień sklepu, kradzieży danych lub dalszej eskalacji ataku na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki MultiParcels Shipping for WooCommerce do wersji 1.15.4 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych aktywności. Przeprowadź przegląd uprawnień użytkowników i stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS