Welcart e-Commerce WordPress: podatność Stored XSS w ustawieniach e-mail
Podatność Stored XSS w wtyczce Welcart e-Commerce WordPress do 2.11.22 pozwala na ataki przez edytorów. Zalecana aktualizacja i monitoring.
- CVSS
- 5.5 MEDIUM
- EPSS
- 14.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Welcart e-Commerce dla WordPress do wersji 2.11.22 ma lukę Stored Cross-Site Scripting w polu 'order_mail'. Atakujący z uprawnieniami edytora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania ustawień e-mail przez administratora.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami edytora lub wyższymi przeprowadzenie ataku XSS, co może prowadzić do przejęcia sesji administratora, modyfikacji ustawień lub innych działań na poziomie administracyjnym. Może to skutkować utratą kontroli nad sklepem internetowym oraz naruszeniem danych klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Welcart do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu edytora, przejrzeć logi pod kątem podejrzanych działań oraz monitorować system pod kątem nietypowego zachowania. Warto również rozważyć dodatkowe zabezpieczenia filtrujące dane wejściowe i wyjściowe.