Уразливість Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.17.0

Виявлено Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.17.0. Оновіть плагін для захисту сайту від атак.
CVE-2023-0079CVSS 5.4CMS

Уразливість Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.17.0

Виявлено Stored XSS у плагіні Customer Reviews for WooCommerce до версії 5.17.0. Оновіть плагін для захисту сайту від атак.

CVSS
5.4 MEDIUM
EPSS
41.84%
Активно використовується
немає в KEV
Продукт
customer reviews for woocommerce

Що відомо

Плагін Customer Reviews for WooCommerce для WordPress до версії 5.17.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що дозволяє користувачам з роллю contributor і вище виконувати атаки типу Stored Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Адміністратори сайтів на базі WooCommerce повинні враховувати ризики компрометації контенту та потенційні наслідки для репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Customer Reviews for WooCommerce до версії 5.17.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання шорткодів із ненадійними атрибутами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки