WPC Smart Compare for WooCommerce narażony na Stored XSS w wersjach do 6.4.7
Wtyczka WPC Smart Compare dla WooCommerce ma lukę Stored XSS w wersjach do 6.4.7, umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPC Smart Compare dla WooCommerce w WordPressie ma lukę Stored Cross-Site Scripting (XSS) w wersjach do 6.4.7, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających z serwisu opartego na WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPC Smart Compare i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających XSS. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.