CVE-2023-4945: podatność Stored Cross-Site Scripting w Booster for WooCommerce
Podatność Stored XSS w Booster for WooCommerce do wersji 7.1.0 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 39.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booster for woocommerce
Co wiadomo
Wtyczka Booster for WooCommerce dla WordPressa w wersjach do 7.1.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez wiele shortcode'ów z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze sklepu opartego na WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booster for WooCommerce i ich zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.