Luka HTML Injection w wtyczce TI WooCommerce Wishlist dla WordPress
Wtyczka TI WooCommerce Wishlist do WordPress ma lukę HTML Injection do wersji 2.10.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TI WooCommerce Wishlist dla WordPress w wersjach do 2.10.0 włącznie jest podatna na atak HTML Injection. Luka wynika z akceptowania ukrytych pól bez ograniczeń wartości, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dowolnego kodu HTML do elementów listy życzeń.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu HTML, co może prowadzić do defraudacji danych użytkowników lub manipulacji zawartością strony. Właściciele sklepów internetowych korzystający z tej wtyczki powinni rozważyć ryzyko wpływu na reputację i bezpieczeństwo klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TI WooCommerce Wishlist oraz ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz ograniczenie możliwości wprowadzania ukrytych pól w formularzach mogą pomóc zmniejszyć ryzyko.