CVE-2023-6556: Luka XSS w wtyczce FOX - Currency Switcher Professional dla WooCommerce
Wtyczka FOX Currency Switcher Professional dla WooCommerce ma lukę XSS do wersji 1.4.1.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fox - currency switcher professional for woocommerce
Co wiadomo
Wtyczka FOX – Currency Switcher Professional dla WooCommerce w wersjach do 1.4.1.5 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów sklepu internetowego. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do eskalacji ataku na infrastrukturę lub użytkowników. W efekcie może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.