CVE-2023-5348: podatność XSS w wtyczce Product Catalog Mode for WooCommerce

Wtyczka Product Catalog Mode for WooCommerce przed 5.0.3 umożliwia ataki stored XSS przez niezalogowanych użytkowników. Zalecana aktualizacja.
CVE-2023-5348CVSS 6.1CMS

CVE-2023-5348: podatność XSS w wtyczce Product Catalog Mode for WooCommerce

Wtyczka Product Catalog Mode for WooCommerce przed 5.0.3 umożliwia ataki stored XSS przez niezalogowanych użytkowników. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
41.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
product catalog mode for woocommerce

Co wiadomo

Wtyczka Product Catalog Mode for WooCommerce w wersjach przed 5.0.3 nieprawidłowo autoryzuje aktualizacje ustawień i nie zabezpiecza wartości ustawień, co umożliwia niezalogowanym użytkownikom przeprowadzenie ataku typu stored XSS.

Wpływ biznesowy

Atak typu stored XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników i integralności witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona prowadzić do kradzieży danych sesji lub innych działań szkodliwych dla użytkowników i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Product Catalog Mode for WooCommerce do wersji 5.0.3 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych aktywności. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS