CVE-2023-5638: podatność Stored XSS w Booster for WooCommerce
Podatność Stored XSS w Booster for WooCommerce do wersji 7.1.2 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booster for woocommerce
Co wiadomo
Wtyczka Booster for WooCommerce dla WordPressa do wersji 7.1.2 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) poprzez shortcode 'wcj_image'. Niewystarczająca sanitacja i ucieczka danych wejściowych pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booster for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystującej shortcode 'wcj_image'. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko ataków XSS.