Уразливість відображеного XSS у плагіні Print Invoice & Delivery Notes для WooCommerce
Виявлено відображений XSS у плагіні Print Invoice & Delivery Notes для WooCommerce до версії 4.7.2. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.89%
- Активно використовується
- немає в KEV
- Продукт
- print invoice \& delivery notes for woocommerce
Що відомо
Плагін Print Invoice & Delivery Notes для WooCommerce версій до 4.7.2 містить уразливість відображеного XSS, що дозволяє виконувати шкідливий код через GET-параметри на сторінці замовлень WooCommerce. Експлуатація можлива для користувачів з правами edit_others_shop_orders за умови активного WooCommerce.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної панелі, що загрожує компрометацією облікових записів з відповідними правами та потенційним впливом на управління замовленнями. Це створює ризик для безпеки інтернет-магазину та довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, перевірити наявність оновлень від розробника, обмежити права користувачів з можливістю редагування чужих замовлень, провести аудит логів на предмет підозрілої активності та зменшити експозицію адміністративної панелі.