CVE-2023-5348: podatność XSS w wtyczce Product Catalog Mode for WooCommerce
Wtyczka Product Catalog Mode for WooCommerce przed 5.0.3 umożliwia ataki stored XSS przez niezalogowanych użytkowników. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 41.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product catalog mode for woocommerce
Co wiadomo
Wtyczka Product Catalog Mode for WooCommerce w wersjach przed 5.0.3 nieprawidłowo autoryzuje aktualizacje ustawień i nie zabezpiecza wartości ustawień, co umożliwia niezalogowanym użytkownikom przeprowadzenie ataku typu stored XSS.
Wpływ biznesowy
Atak typu stored XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników i integralności witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona prowadzić do kradzieży danych sesji lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Product Catalog Mode for WooCommerce do wersji 5.0.3 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych aktywności. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem nieautoryzowanych zmian.