Luka XSS w wtyczce Omnichannel for WooCommerce – Google, Amazon, eBay & Walmart Integration
Wtyczka Omnichannel for WooCommerce jest podatna na Stored XSS w wersjach do 1.3.65. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 17.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Omnichannel for WooCommerce – Google, Amazon, eBay & Walmart Integration dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez funkcję sync() w wersjach do 1.3.65 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach odwiedzanych przez użytkowników, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Właściciele sklepów internetowych korzystający z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto również poinformować użytkowników o potencjalnym ryzyku i zachęcić do ostrożności podczas korzystania ze sklepu.