Уразливість Reflected XSS у плагіні MultiParcels Shipping для WooCommerce
Виявлено Reflected XSS у плагіні MultiParcels Shipping для WooCommerce до версії 1.15.4. Рекомендується оновлення для захисту адміністративних облікових записів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.31%
- Активно використовується
- немає в KEV
- Продукт
- multiparcels shipping for woocommerce
Що відомо
Плагін MultiParcels Shipping для WooCommerce версій до 1.15.4 не очищує та не екранує деякі параметри перед виведенням на сторінку, що призводить до уразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Уразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті сайту, що загрожує компрометацією облікових записів адміністраторів та потенційним порушенням цілісності і конфіденційності даних. Це може призвести до втрати контролю над сайтом або викрадення конфіденційної інформації, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін MultiParcels Shipping для WooCommerce до версії 1.15.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо регулярно перевіряти наявність оновлень від виробника та своєчасно їх застосовувати.