Уразливість Reflected XSS у плагіні MultiParcels Shipping для WooCommerce

Вразливість Reflected XSS у плагіні MultiParcels Shipping для WooCommerce до версії 1.15.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.
CVE-2023-3954CVSS 6.1CMS

Уразливість Reflected XSS у плагіні MultiParcels Shipping для WooCommerce

Вразливість Reflected XSS у плагіні MultiParcels Shipping для WooCommerce до версії 1.15.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
32.26%
Активно використовується
немає в KEV
Продукт
multiparcels shipping for woocommerce

Що відомо

Плагін MultiParcels Shipping для WooCommerce версій до 1.15.4 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, таких як адміністратори.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до викрадення сесій, зміни налаштувань сайту або інших шкідливих дій. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і стабільність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MultiParcels Shipping для WooCommerce до версії 1.15.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на ознаки зловмисної активності та розглянути впровадження додаткових заходів безпеки, таких як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки