CVE-2024-1796: podatność XSS w wtyczce Husky - Products Filter Professional dla WooCommerce
Podatność XSS w wtyczce Husky Products Filter Professional dla WooCommerce umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- husky - products filter professional for woocommerce
Co wiadomo
Wtyczka HUSKY – Products Filter for WooCommerce Professional do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'woof' we wszystkich wersjach do 1.3.5.1 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Wpływa to na bezpieczeństwo i reputację serwisu opierającego się na WooCommerce z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'woof', jeśli to możliwe.