CVE-2023-6494: podatność Stored Cross-Site Scripting w wtyczce WPC Smart Quick View for WooCommerce
Wtyczka WPC Smart Quick View for WooCommerce ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpc smart quick view for woocommerce
Co wiadomo
Wtyczka WPC Smart Quick View for WooCommerce dla WordPressa jest podatna na atak Stored Cross-Site Scripting w ustawieniach administratora we wszystkich wersjach do 4.0.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co umożliwia administratorom wstrzyknięcie złośliwych skryptów wykonywanych przy dostępie do zainfekowanych stron.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz środowisk, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny oraz potencjalnego przejęcia sesji użytkowników. Właściciele sklepów WooCommerce powinni zwrócić uwagę na ryzyko związane z tą luką, szczególnie w środowiskach wielostanowiskowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji instalacji multisite. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.