Уразливість Reflected XSS у плагіні MultiParcels Shipping для WooCommerce

Виявлено Reflected XSS у плагіні MultiParcels Shipping для WooCommerce до версії 1.15.4. Рекомендується оновлення для захисту адміністративних облікових записів.
CVE-2023-3671CVSS 6.1CMS

Уразливість Reflected XSS у плагіні MultiParcels Shipping для WooCommerce

Виявлено Reflected XSS у плагіні MultiParcels Shipping для WooCommerce до версії 1.15.4. Рекомендується оновлення для захисту адміністративних облікових записів.

CVSS
6.1 MEDIUM
EPSS
37.31%
Активно використовується
немає в KEV
Продукт
multiparcels shipping for woocommerce

Що відомо

Плагін MultiParcels Shipping для WooCommerce версій до 1.15.4 не очищує та не екранує деякі параметри перед виведенням на сторінку, що призводить до уразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Уразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті сайту, що загрожує компрометацією облікових записів адміністраторів та потенційним порушенням цілісності і конфіденційності даних. Це може призвести до втрати контролю над сайтом або викрадення конфіденційної інформації, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MultiParcels Shipping для WooCommerce до версії 1.15.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо регулярно перевіряти наявність оновлень від виробника та своєчасно їх застосовувати.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки