Luka XSS w wtyczce Customer Reviews Collector dla WooCommerce
Reflected XSS w wtyczce Customer Reviews Collector WooCommerce do wersji 4.6.1. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Customer Reviews Collector dla WooCommerce w wersjach do 4.6.1 ma lukę typu Reflected Cross-Site Scripting (XSS) przez parametr 'email-text'. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Może to wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających ze sklepu WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ograniczyć ekspozycję parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku klikania w nieznane linki.