Luka XSS w wtyczce WooCommerce Order Minimum/Maximum Amount Limits do wersji 4.6.8
Podatność XSS w wtyczce WooCommerce Order Minimum/Maximum Amount Limits do wersji 4.6.8 umożliwia atakującym z uprawnieniami Shop Managera wstrzyknięcie złośliwych skryptów.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Order Minimum/Maximum Amount Limits dla WooCommerce w WordPressie jest podatna na przechowywany atak Cross-Site Scripting (XSS) w wersjach do 4.6.8 włącznie. Luka wynika z niewystarczającej sanitizacji i escapingu danych w ustawieniach, umożliwiając atakującym z uprawnieniami Shop Managera lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html. Atakujący mogą wstrzykiwać i wykonywać złośliwe skrypty w panelu administracyjnym, co może prowadzić do kradzieży danych sesji lub manipulacji zawartością strony. Może to wpłynąć na bezpieczeństwo i integralność sklepu internetowego oraz zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum, zweryfikować konfigurację multisite oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć włączenie filtrów bezpieczeństwa i stosowanie zasad minimalnych uprawnień.