Уразливість у плагіні Dokan для WordPress дозволяє XSS-атаки

Плагін Dokan для WordPress до 3.6.4 містить уразливість XSS, що дозволяє виконувати шкідливий JavaScript у відгуках товарів.
CVE-2022-3194CVSS 5.4CMS

Уразливість у плагіні Dokan для WordPress дозволяє XSS-атаки

Плагін Dokan для WordPress до 3.6.4 містить уразливість XSS, що дозволяє виконувати шкідливий JavaScript у відгуках товарів.

CVSS
5.4 MEDIUM
EPSS
39.35%
Активно використовується
немає в KEV
Продукт
dokan

Що відомо

Плагін Dokan для WordPress версій до 3.6.4 дозволяє продавцям вставляти довільний JavaScript у відгуки про товари, що може призвести до збережених XSS-атак проти інших користувачів, включно з адміністраторами сайту. Ця уразливість має середній рівень небезпеки з оцінкою CVSS 5.4.

Бізнес-вплив

Якщо не усунути цю уразливість, зловмисники можуть виконувати шкідливий код у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Це може призвести до втрати довіри клієнтів і порушення безпеки інфраструктури WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Dokan до останньої версії, перевірити відгуки на наявність підозрілих скриптів, обмежити права користувачів на додавання відгуків та посилити моніторинг журналів безпеки. Якщо оновлення недоступне, слід мінімізувати експозицію та ретельно аналізувати активність користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки