CVE-2023-4376: podatność XSS w wtyczce Serial Codes Generator and Validator z obsługą WooCommerce
Wtyczka Serial Codes Generator and Validator z WooCommerce ma podatność XSS umożliwiającą ataki przez administratorów. Zalecana aktualizacja do wersji 2.4.15.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- serial codes generator and validator with woocommerce support
Co wiadomo
Wtyczka WordPress Serial Codes Generator and Validator with WooCommerce Support w wersjach przed 2.4.15 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Podatność ta może zostać wykorzystana przez administratorów do wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny, zwłaszcza w środowiskach multisite. Może to prowadzić do eskalacji ataków na użytkowników i utraty zaufania do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 2.4.15 lub nowszej udostępnionej przez autora. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite i rozważ dodatkowe zabezpieczenia przed XSS.