Luka XSS w wtyczce YITH WooCommerce Wishlist dla WordPress
Podatność XSS w wtyczce YITH WooCommerce Wishlist do WordPressa umożliwia ataki przez parametr 'id'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YITH WooCommerce Wishlist do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'id' w wersjach do 4.5.0 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala atakującym z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów zarządzających sklepami opartymi na WooCommerce z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YITH WooCommerce Wishlist i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów ochrony przed XSS i przegląd konfiguracji bezpieczeństwa WordPressa.